Luka brakującej autoryzacji w wtyczce ProfilePress dla WordPress
ProfilePress do WordPress ma lukę pozwalającą subskrybować nieaktywne plany. Sprawdź aktualizacje i zabezpiecz swoją witrynę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ProfilePress do WordPressa (do wersji 4.16.12 włącznie) zawiera lukę brakującej autoryzacji w funkcji obsługującej proces zakupu. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym subskrypcję nieaktywnych planów członkowskich poprzez manipulację parametrem 'change_plan_sub_id'.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dostępu do nieaktywnych planów członkowskich, co może skutkować nadużyciami w systemie subskrypcji i potencjalnymi stratami finansowymi. Operatorzy IT powinni zwrócić uwagę na możliwość obejścia mechanizmów kontroli dostępu w procesie zakupowym, co może wpłynąć na integralność i bezpieczeństwo platformy e-commerce opartej na WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ProfilePress i jej instalację. W przypadku braku natychmiastowej poprawki, warto ograniczyć dostęp do funkcji zakupu dla użytkowników o niskich uprawnieniach, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt konfiguracji wtyczki, aby zminimalizować ryzyko wykorzystania luki.