CVE-2025-14844: luka w wtyczce Restrict Content dla WordPress umożliwiająca wyciek danych Stripe

Wtyczka Restrict Content dla WordPress ma lukę umożliwiającą wyciek danych Stripe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-14844CVSS 8.2Web

CVE-2025-14844: luka w wtyczce Restrict Content dla WordPress umożliwiająca wyciek danych Stripe

Wtyczka Restrict Content dla WordPress ma lukę umożliwiającą wyciek danych Stripe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.2 HIGH
EPSS
34.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
restrict content

Co wiadomo

Wtyczka Membership Plugin – Restrict Content dla WordPress w wersjach do 3.2.16 ma poważną lukę polegającą na braku weryfikacji uprawnień w funkcji rcp_stripe_create_setup_intent_for_saved_card. Pozwala to nieautoryzowanym atakującym na wyciek wartości client_secret Stripe SetupIntent dla dowolnego członkostwa.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.2) może prowadzić do ujawnienia poufnych danych płatniczych użytkowników, co zagraża bezpieczeństwu finansowemu i reputacji organizacji korzystających z tej wtyczki. Atakujący mogą wykorzystać tę podatność do nieautoryzowanego dostępu do informacji Stripe, co może skutkować dalszymi nadużyciami lub stratami finansowymi.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Restrict Content i zastosować najnowsze poprawki od producenta. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz przegląd uprawnień użytkowników. Priorytetowo traktuj działania minimalizujące ryzyko wycieku danych Stripe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS