Luka brakującej autoryzacji w wtyczce ProfilePress dla WordPress

ProfilePress do WordPress ma lukę pozwalającą subskrybować nieaktywne plany. Sprawdź aktualizacje i zabezpiecz swoją witrynę.
CVE-2026-4949CVSS 4.3Web

Luka brakującej autoryzacji w wtyczce ProfilePress dla WordPress

ProfilePress do WordPress ma lukę pozwalającą subskrybować nieaktywne plany. Sprawdź aktualizacje i zabezpiecz swoją witrynę.

CVSS
4.3 MEDIUM
EPSS
23.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ProfilePress do WordPressa (do wersji 4.16.12 włącznie) zawiera lukę brakującej autoryzacji w funkcji obsługującej proces zakupu. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym subskrypcję nieaktywnych planów członkowskich poprzez manipulację parametrem 'change_plan_sub_id'.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dostępu do nieaktywnych planów członkowskich, co może skutkować nadużyciami w systemie subskrypcji i potencjalnymi stratami finansowymi. Operatorzy IT powinni zwrócić uwagę na możliwość obejścia mechanizmów kontroli dostępu w procesie zakupowym, co może wpłynąć na integralność i bezpieczeństwo platformy e-commerce opartej na WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ProfilePress i jej instalację. W przypadku braku natychmiastowej poprawki, warto ograniczyć dostęp do funkcji zakupu dla użytkowników o niskich uprawnieniach, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt konfiguracji wtyczki, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS