CVE-2024-1390: luka w wtyczce Paid Membership Subscriptions umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Paid Membership Subscriptions pozwala subskrybentom na nieautoryzowane tworzenie tabel cenowych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 42.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- membership \& content restriction - paid member subscriptions
Co wiadomo
Wtyczka Paid Membership Subscriptions dla WordPressa posiada lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi na tworzenie tabel cenowych bez odpowiedniej weryfikacji uprawnień. Problem dotyczy wszystkich wersji do 2.11.1 włącznie.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w konfiguracji płatnych subskrypcji, co może skutkować nadużyciami w systemie płatności i ograniczeń dostępu. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko nieautoryzowanych modyfikacji, które mogą wpłynąć na przychody i integralność usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeprowadzić przegląd istniejących tabel cenowych pod kątem nieautoryzowanych zmian.