Luka wtyczki Paid Membership Plugin WordPress umożliwia anulowanie subskrypcji innych użytkowników
Wtyczka Paid Membership Plugin WordPress przed 4.16.17 pozwala na anulowanie subskrypcji innych użytkowników przez uwierzytelnionych użytkowników.
- CVSS
- 8.1 HIGH
- EPSS
- 12.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Paid Membership Plugin dla WordPressa w wersjach przed 4.16.17 nie weryfikuje, czy użytkownik wykonujący akcję subskrypcji jest właścicielem subskrypcji, co pozwala uwierzytelnionym użytkownikom anulować aktywne subskrypcje innych osób. Luka ta wynika z niebezpiecznego bezpośredniego odwołania do obiektu (IDOR).
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą anulować subskrypcje innych użytkowników, co może prowadzić do utraty przychodów oraz zakłóceń w zarządzaniu subskrypcjami. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka ze względu na potencjalne nadużycia i wpływ na doświadczenie użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Paid Membership Plugin do wersji 4.16.17 lub nowszej, w której luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, należy ograniczyć dostęp do funkcji subskrypcji oraz monitorować logi pod kątem nietypowych działań związanych z anulowaniem subskrypcji. Warto również przeprowadzić przegląd uprawnień użytkowników i wdrożyć dodatkowe mechanizmy weryfikacji tożsamości przy operacjach na subskrypcjach.