Luka wtyczki ProfileGrid WordPress umożliwia fałszowanie powiadomień płatności PayPal
Wtyczka ProfileGrid WordPress przed 5.9.9.7 pozwala na fałszowanie powiadomień PayPal i nieautoryzowane nadawanie członkostwa płatnego. Aktualizuj wtyczkę, by zabezpieczyć stronę.
- CVSS
- 6.5 MEDIUM
- EPSS
- 6.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ProfileGrid dla WordPressa w wersjach przed 5.9.9.7 nie weryfikuje poprawnie powiadomień IPN PayPal przed przyznaniem członkostwa w płatnej grupie. Pozwala to nieautoryzowanym atakującym na sfałszowanie powiadomienia o płatności i nadanie dowolnemu użytkownikowi statusu płatnego członka grupy bez dokonania płatności.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dostępu do zasobów lub funkcji dostępnych tylko dla płatnych członków grup, co może skutkować stratami finansowymi i naruszeniem polityk dostępu. Operatorzy stron korzystających z ProfileGrid powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli wtyczka jest używana do zarządzania płatnymi subskrypcjami lub dostępem.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zaktualizować wtyczkę ProfileGrid do wersji 5.9.9.7 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie dostępu do funkcji płatnych grup oraz monitorowanie logów pod kątem podejrzanych aktywności związanych z członkostwem. Warto również przejrzeć konfigurację integracji PayPal i rozważyć dodatkowe mechanizmy weryfikacji płatności.