Luka wtyczki ProfilePress dla WordPress umożliwia obejście płatności za członkostwo

Wtyczka ProfilePress dla WordPress ma lukę pozwalającą na obejście płatności za członkostwo. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-3445CVSS 7.1CMS

Luka wtyczki ProfilePress dla WordPress umożliwia obejście płatności za członkostwo

Wtyczka ProfilePress dla WordPress ma lukę pozwalającą na obejście płatności za członkostwo. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.1 HIGH
EPSS
13.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ProfilePress dla WordPress (wersje do 4.16.11 włącznie) posiada lukę pozwalającą na obejście płatności za członkostwo. Atakujący z poziomem subskrybenta mogą manipulować subskrypcjami innych użytkowników, uzyskując płatne plany członkostwa na całe życie bez dokonania płatności.

Wpływ biznesowy

Luka umożliwia nieautoryzowane uzyskanie płatnych planów członkostwa, co może prowadzić do utraty przychodów oraz nadużyć w systemie zarządzania subskrypcjami. Operatorzy stron opartych na WordPress z tą wtyczką powinni traktować problem jako poważne zagrożenie dla integralności i rentowności usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ProfilePress i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji subskrypcji, monitorować logi pod kątem podejrzanych działań oraz rozważyć czasowe wyłączenie funkcji płatności. Priorytetowo należy przeprowadzić audyt uprawnień użytkowników i weryfikację procesów płatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS