Уразливість у плагіні Paid Membership Subscriptions дозволяє неавторизовану зміну ключів Stripe
Уразливість у плагіні WordPress Paid Membership Subscriptions дозволяє неавторизовану зміну ключів Stripe. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.07%
- Активно використовується
- немає в KEV
- Продукт
- membership \& content restriction - paid member subscriptions
Що відомо
Плагін Paid Membership Subscriptions для WordPress має уразливість через відсутність перевірки прав у функції pms_stripe_connect_handle_authorization_return, що дозволяє неавторизованим користувачам змінювати ключі платежів Stripe. Уразливість присутня у всіх версіях до 2.11.1 включно.
Бізнес-вплив
Ця уразливість може призвести до зміни налаштувань платіжної системи Stripe, що ставить під загрозу фінансові операції та безпеку платіжних даних. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати фінансових втрат або репутаційних збитків через можливі шахрайські дії.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника cozmoslabs та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих змін і знизити експозицію системи до інтернету. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.