CVE-2025-11835: Luka wtyczki Paid Membership Subscriptions umożliwiająca nieautoryzowaną modyfikację danych
Luka wtyczki Paid Membership Subscriptions umożliwia nieautoryzowane naliczanie opłat. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 11.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Paid Membership Subscriptions dla WordPressa do wersji 2.16.4 zawiera lukę umożliwiającą nieautoryzowanym atakującym wywołanie automatycznych opłat odnawiania dla dowolnych członków. Problem wynika z braku odpowiednich uprawnień i walidacji w funkcji obsługującej płatności.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wymusić naliczenie opłat automatycznego odnawiania subskrypcji, co może prowadzić do niezamierzonych obciążeń finansowych i narażenia reputacji organizacji. Właściciele stron opartych na WordPress z tą wtyczką powinni rozważyć ryzyko nadużyć i potencjalnych skarg od użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Paid Membership Subscriptions i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji płatności, monitorować logi pod kątem nieautoryzowanych działań oraz ocenić ryzyko ekspozycji. Warto również poinformować użytkowników o potencjalnych zagrożeniach i przygotować procedury reagowania.