Luka wtyczki Paid Memberships Pro dla WordPress umożliwia nieautoryzowaną modyfikację webhooków Stripe
Wtyczka Paid Memberships Pro do WordPress ma lukę umożliwiającą nieautoryzowaną modyfikację webhooków Stripe, co może zakłócić płatności i subskrypcje.
- CVSS
- 7.1 HIGH
- EPSS
- 16.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Paid Memberships Pro do WordPressa w wersjach do 3.6.5 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowaną modyfikację konfiguracji webhooków Stripe. Luka wynika z braku odpowiednich kontroli uprawnień w obsłudze AJAX, co może prowadzić do zakłócenia przetwarzania płatności i zarządzania subskrypcjami.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą usunąć, utworzyć lub przebudować webhook Stripe, co skutkuje przerwami w obsłudze płatności, synchronizacji odnowień subskrypcji, obsłudze anulowań oraz zarządzaniu nieudanymi płatnościami. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko zakłócenia kluczowych procesów biznesowych związanych z płatnościami online i subskrypcjami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Paid Memberships Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi systemowe pod kątem nieautoryzowanych działań związanych z webhookami Stripe. Warto również przeprowadzić przegląd konfiguracji i audyt bezpieczeństwa wtyczki.