CVE-2026-5459: Luka IDOR w wtyczce User Frontend dla WordPress
Luka IDOR w wtyczce User Frontend WordPress umożliwia nieautoryzowaną aktywację darmowych subskrypcji, prowadząc do utraty płatnych funkcji.
- CVSS
- 5.3 MEDIUM
- EPSS
- 8.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Frontend dla WordPress do wersji 4.3.1 zawiera lukę typu Insecure Direct Object Reference (IDOR) w funkcji payment_page(), umożliwiającą nieautoryzowanym atakującym aktywację darmowego pakietu subskrypcji dla dowolnego użytkownika. Atak prowadzi do nadpisania istniejącej płatnej subskrypcji i utraty płatnych funkcji.
Wpływ biznesowy
Luka pozwala na nieautoryzowane obniżenie poziomu subskrypcji użytkowników, co może skutkować utratą przychodów z płatnych usług oraz obniżeniem zaufania klientów do platformy. Operatorzy stron opartych na WordPress z tą wtyczką powinni traktować tę podatność jako istotne zagrożenie dla integralności i rentowności usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki User Frontend i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji payment_page(), monitorować logi pod kątem podejrzanych aktywności oraz rozważyć dodatkowe mechanizmy weryfikacji tożsamości użytkowników przy zmianach subskrypcji.