Luka wtyczki ProfilePress dla WordPress umożliwia obejście płatności za członkostwo
Wtyczka ProfilePress dla WordPress ma lukę pozwalającą na obejście płatności za członkostwo. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.1 HIGH
- EPSS
- 13.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ProfilePress dla WordPress (wersje do 4.16.11 włącznie) posiada lukę pozwalającą na obejście płatności za członkostwo. Atakujący z poziomem subskrybenta mogą manipulować subskrypcjami innych użytkowników, uzyskując płatne plany członkostwa na całe życie bez dokonania płatności.
Wpływ biznesowy
Luka umożliwia nieautoryzowane uzyskanie płatnych planów członkostwa, co może prowadzić do utraty przychodów oraz nadużyć w systemie zarządzania subskrypcjami. Operatorzy stron opartych na WordPress z tą wtyczką powinni traktować problem jako poważne zagrożenie dla integralności i rentowności usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ProfilePress i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji subskrypcji, monitorować logi pod kątem podejrzanych działań oraz rozważyć czasowe wyłączenie funkcji płatności. Priorytetowo należy przeprowadzić audyt uprawnień użytkowników i weryfikację procesów płatności.