Уразливість у плагіні Paid Memberships Pro дозволяє неавторизовану зміну рівнів членства

Уразливість у плагіні Paid Memberships Pro дозволяє неавторизованим користувачам змінювати рівні членства та ціни. Рекомендується оновлення та аудит безпеки.
CVE-2023-6855CVSS 5.3Web

Уразливість у плагіні Paid Memberships Pro дозволяє неавторизовану зміну рівнів членства

Уразливість у плагіні Paid Memberships Pro дозволяє неавторизованим користувачам змінювати рівні членства та ціни. Рекомендується оновлення та аудит безпеки.

CVSS
5.3 MEDIUM
EPSS
40.36%
Активно використовується
немає в KEV
Продукт
paid memberships pro

Що відомо

Плагін Paid Memberships Pro для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати рівні членства, включно з цінами, через неправильну перевірку прав доступу у функції pmpro_rest_api_get_permissions_check. Проблема присутня у версіях до 2.12.5 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни параметрів платних підписок, що впливає на доходи та довіру клієнтів. Власники сайтів ризикують фінансовими втратами та порушенням цілісності даних про членство. ІТ-оператори повинні врахувати потенційний ризик несанкціонованого доступу та змін у системі управління підписками.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API, провести аудит логів на предмет підозрілої активності та посилити контроль прав користувачів. Важливо також інформувати команду безпеки та планувати пріоритетне виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки