Уразливість CVE-2023-7289 у плагіні Paytium для WordPress

Уразливість CVE-2023-7289 у плагіні Paytium дозволяє змінювати API ключі без належних прав. Рекомендації щодо захисту та оновлення.
CVE-2023-7289CVSS 5.4CMS

Уразливість CVE-2023-7289 у плагіні Paytium для WordPress

Уразливість CVE-2023-7289 у плагіні Paytium дозволяє змінювати API ключі без належних прав. Рекомендації щодо захисту та оновлення.

CVSS
5.4 MEDIUM
EPSS
20.41%
Активно використовується
немає в KEV
Продукт
paytium

Що відомо

Плагін Paytium: Mollie payment forms & donations для WordPress має уразливість, що дозволяє неавторизоване оновлення API ключів через відсутність перевірки прав у функції paytium_sw_save_api_keys у версіях до 4.3.7 включно. Це дає змогу користувачам з рівнем доступу підписника змінювати ключі API плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, що впливає на інтеграцію з платіжними системами та може порушити роботу електронної комерції на сайті. Власники інфраструктури повинні врахувати ризики компрометації платіжних даних та потенційних фінансових втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника, провести аудит змін API ключів, переглянути журнали безпеки та мінімізувати ризики шляхом зменшення прав доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки