Luka Insecure Direct Object Reference w wtyczce WCFM Membership dla WordPress
Podatność IDOR w wtyczce WCFM Membership dla WordPress umożliwia modyfikację płatności członkowskich przez użytkowników z poziomem Subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WCFM Membership – WooCommerce Memberships for Multivendor Marketplace do WordPressa jest podatna na lukę Insecure Direct Object Reference (IDOR) w wersjach do 2.11.8 włącznie. Luka pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na modyfikację płatności członkowskich innych użytkowników.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanych zmian w płatnościach członkowskich, co może skutkować nadużyciami finansowymi i utratą zaufania klientów. Operatorzy IT powinni zwrócić uwagę na możliwość eskalacji uprawnień i wpływ na integralność danych płatności w środowisku WordPress z zainstalowaną podatną wtyczką.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WCFM Membership i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimalnego niezbędnego poziomu, monitorować logi płatności pod kątem nieautoryzowanych zmian oraz rozważyć tymczasowe wyłączenie funkcji przetwarzania płatności w wtyczce. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń środowiska WordPress.