CVE-2024-12919: Уразливість обходу автентифікації в плагіні Paid Membership Subscriptions для WordPress
Критична уразливість обходу автентифікації в плагіні WordPress Paid Membership Subscriptions. Рекомендується оновлення та посилення безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 42.62%
- Активно використовується
- немає в KEV
- Продукт
- membership \& content restriction - paid member subscriptions
Що відомо
Плагін Paid Membership Subscriptions для WordPress має критичну уразливість обходу автентифікації через неправильну перевірку параметра pms_payment_id. Зловмисники можуть отримати доступ до облікових записів користувачів, знаючи дійсний ідентифікатор платежу.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам входити в систему від імені будь-якого користувача, який здійснив покупку, що ставить під загрозу конфіденційність і безпеку даних. Для власників сайтів на WordPress це означає ризик компрометації облікових записів та потенційних фінансових втрат.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника cozmoslabs і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра pms_payment_id, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.