Luka wtyczki WordPress umożliwiająca nieautoryzowaną modyfikację danych w procesie płatności
Wtyczka User Registration & Membership dla WordPressa ma lukę pozwalającą na nieautoryzowane aktywowanie płatnych członkostw bez zapłaty. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Registration & Membership dla WordPressa (wersje do 5.2.0 włącznie) posiada lukę umożliwiającą nieautoryzowanym atakującym ominięcie procesu płatności i aktywację płatnych członkostw bez uiszczenia opłaty. Problem wynika z braku odpowiednich walidacji w funkcji confirm_payment().
Wpływ biznesowy
Dla operatorów stron opartych na WordPressie z tą wtyczką luka może skutkować nadużyciami finansowymi, gdyż nieautoryzowani użytkownicy mogą aktywować płatne subskrypcje bez zapłaty. Może to prowadzić do strat finansowych oraz zaburzeń w zarządzaniu dostępem do treści i usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich zastosowanie. W międzyczasie warto ograniczyć ekspozycję funkcji płatności, monitorować logi pod kątem podejrzanych aktywności oraz weryfikować poprawność procesów aktywacji członkostw. Priorytetowo traktuj aktualizacje zabezpieczeń wtyczek WordPress.