Уразливість CVE-2023-7289 у плагіні Paytium для WordPress
Уразливість CVE-2023-7289 у плагіні Paytium дозволяє змінювати API ключі без належних прав. Рекомендації щодо захисту та оновлення.
- CVSS
- 5.4 MEDIUM
- EPSS
- 20.41%
- Активно використовується
- немає в KEV
- Продукт
- paytium
Що відомо
Плагін Paytium: Mollie payment forms & donations для WordPress має уразливість, що дозволяє неавторизоване оновлення API ключів через відсутність перевірки прав у функції paytium_sw_save_api_keys у версіях до 4.3.7 включно. Це дає змогу користувачам з рівнем доступу підписника змінювати ключі API плагіна.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, що впливає на інтеграцію з платіжними системами та може порушити роботу електронної комерції на сайті. Власники інфраструктури повинні врахувати ризики компрометації платіжних даних та потенційних фінансових втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника, провести аудит змін API ключів, переглянути журнали безпеки та мінімізувати ризики шляхом зменшення прав доступу.