Уразливість у плагіні Paid Memberships Pro дозволяє неавторизовану зміну рівнів членства
Уразливість у плагіні Paid Memberships Pro дозволяє неавторизованим користувачам змінювати рівні членства та ціни. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 40.36%
- Активно використовується
- немає в KEV
- Продукт
- paid memberships pro
Що відомо
Плагін Paid Memberships Pro для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати рівні членства, включно з цінами, через неправильну перевірку прав доступу у функції pmpro_rest_api_get_permissions_check. Проблема присутня у версіях до 2.12.5 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої зміни параметрів платних підписок, що впливає на доходи та довіру клієнтів. Власники сайтів ризикують фінансовими втратами та порушенням цілісності даних про членство. ІТ-оператори повинні врахувати потенційний ризик несанкціонованого доступу та змін у системі управління підписками.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API, провести аудит логів на предмет підозрілої активності та посилити контроль прав користувачів. Важливо також інформувати команду безпеки та планувати пріоритетне виправлення уразливості.