Luka wtyczki Paid Membership Plugin WordPress umożliwia anulowanie subskrypcji innych użytkowników

Wtyczka Paid Membership Plugin WordPress przed 4.16.17 pozwala na anulowanie subskrypcji innych użytkowników przez uwierzytelnionych użytkowników.
CVE-2026-10820CVSS 8.1CMS

Luka wtyczki Paid Membership Plugin WordPress umożliwia anulowanie subskrypcji innych użytkowników

Wtyczka Paid Membership Plugin WordPress przed 4.16.17 pozwala na anulowanie subskrypcji innych użytkowników przez uwierzytelnionych użytkowników.

CVSS
8.1 HIGH
EPSS
12.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Paid Membership Plugin dla WordPressa w wersjach przed 4.16.17 nie weryfikuje, czy użytkownik wykonujący akcję subskrypcji jest właścicielem subskrypcji, co pozwala uwierzytelnionym użytkownikom anulować aktywne subskrypcje innych osób. Luka ta wynika z niebezpiecznego bezpośredniego odwołania do obiektu (IDOR).

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą anulować subskrypcje innych użytkowników, co może prowadzić do utraty przychodów oraz zakłóceń w zarządzaniu subskrypcjami. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka ze względu na potencjalne nadużycia i wpływ na doświadczenie użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Paid Membership Plugin do wersji 4.16.17 lub nowszej, w której luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, należy ograniczyć dostęp do funkcji subskrypcji oraz monitorować logi pod kątem nietypowych działań związanych z anulowaniem subskrypcji. Warto również przeprowadzić przegląd uprawnień użytkowników i wdrożyć dodatkowe mechanizmy weryfikacji tożsamości przy operacjach na subskrypcjach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS