Уразливість у плагіні Paid Membership Subscriptions дозволяє неавторизовану зміну ключів Stripe

Уразливість у плагіні WordPress Paid Membership Subscriptions дозволяє неавторизовану зміну ключів Stripe. Рекомендується оновлення та перевірка безпеки.
CVE-2024-1389CVSS 5.3Web

Уразливість у плагіні Paid Membership Subscriptions дозволяє неавторизовану зміну ключів Stripe

Уразливість у плагіні WordPress Paid Membership Subscriptions дозволяє неавторизовану зміну ключів Stripe. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
41.07%
Активно використовується
немає в KEV
Продукт
membership \& content restriction - paid member subscriptions

Що відомо

Плагін Paid Membership Subscriptions для WordPress має уразливість через відсутність перевірки прав у функції pms_stripe_connect_handle_authorization_return, що дозволяє неавторизованим користувачам змінювати ключі платежів Stripe. Уразливість присутня у всіх версіях до 2.11.1 включно.

Бізнес-вплив

Ця уразливість може призвести до зміни налаштувань платіжної системи Stripe, що ставить під загрозу фінансові операції та безпеку платіжних даних. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати фінансових втрат або репутаційних збитків через можливі шахрайські дії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника cozmoslabs та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих змін і знизити експозицію системи до інтернету. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки