CVE-2025-14844: luka w wtyczce Restrict Content dla WordPress umożliwiająca wyciek danych Stripe
Wtyczka Restrict Content dla WordPress ma lukę umożliwiającą wyciek danych Stripe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.2 HIGH
- EPSS
- 34.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- restrict content
Co wiadomo
Wtyczka Membership Plugin – Restrict Content dla WordPress w wersjach do 3.2.16 ma poważną lukę polegającą na braku weryfikacji uprawnień w funkcji rcp_stripe_create_setup_intent_for_saved_card. Pozwala to nieautoryzowanym atakującym na wyciek wartości client_secret Stripe SetupIntent dla dowolnego członkostwa.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.2) może prowadzić do ujawnienia poufnych danych płatniczych użytkowników, co zagraża bezpieczeństwu finansowemu i reputacji organizacji korzystających z tej wtyczki. Atakujący mogą wykorzystać tę podatność do nieautoryzowanego dostępu do informacji Stripe, co może skutkować dalszymi nadużyciami lub stratami finansowymi.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Restrict Content i zastosować najnowsze poprawki od producenta. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz przegląd uprawnień użytkowników. Priorytetowo traktuj działania minimalizujące ryzyko wycieku danych Stripe.