Уразливість CVE-2023-7287 у плагіні Paytium для WordPress

Уразливість CVE-2023-7287 у плагіні Paytium дозволяє неавторизоване скасування підписок. Рекомендується оновлення та контроль доступу.
CVE-2023-7287CVSS 5.4CMS

Уразливість CVE-2023-7287 у плагіні Paytium для WordPress

Уразливість CVE-2023-7287 у плагіні Paytium дозволяє неавторизоване скасування підписок. Рекомендується оновлення та контроль доступу.

CVSS
5.4 MEDIUM
EPSS
23.98%
Активно використовується
немає в KEV
Продукт
paytium

Що відомо

Плагін Paytium: Mollie payment forms & donations для WordPress має уразливість, що дозволяє неавторизоване скасування підписки через відсутність перевірки прав у функції pt_cancel_subscription у версіях до 4.3.7 включно. Атакуючі з рівнем доступу підписника можуть скасувати підписку без відповідних дозволів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого скасування підписок, що впливає на дохід та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити клієнтів через збої в обслуговуванні підписок. ІТ-оператори повинні враховувати цей ризик при управлінні плагінами та контролювати доступ користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Paytium та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів з рівнем підписника та переглянути журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення функції скасування підписки до виправлення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки