Luka Insecure Direct Object Reference w wtyczce WCFM Membership dla WordPress

Podatność IDOR w wtyczce WCFM Membership dla WordPress umożliwia modyfikację płatności członkowskich przez użytkowników z poziomem Subskrybenta i wyższym.
CVE-2025-15147CVSS 4.3Web

Luka Insecure Direct Object Reference w wtyczce WCFM Membership dla WordPress

Podatność IDOR w wtyczce WCFM Membership dla WordPress umożliwia modyfikację płatności członkowskich przez użytkowników z poziomem Subskrybenta i wyższym.

CVSS
4.3 MEDIUM
EPSS
17.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WCFM Membership – WooCommerce Memberships for Multivendor Marketplace do WordPressa jest podatna na lukę Insecure Direct Object Reference (IDOR) w wersjach do 2.11.8 włącznie. Luka pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na modyfikację płatności członkowskich innych użytkowników.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanych zmian w płatnościach członkowskich, co może skutkować nadużyciami finansowymi i utratą zaufania klientów. Operatorzy IT powinni zwrócić uwagę na możliwość eskalacji uprawnień i wpływ na integralność danych płatności w środowisku WordPress z zainstalowaną podatną wtyczką.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WCFM Membership i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimalnego niezbędnego poziomu, monitorować logi płatności pod kątem nieautoryzowanych zmian oraz rozważyć tymczasowe wyłączenie funkcji przetwarzania płatności w wtyczce. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS