Уразливість у плагіні Paid Membership Subscriptions дозволяє змінювати дані без авторизації

Уразливість у плагіні WordPress дозволяє користувачам з рівнем підписника створювати цінові таблиці без авторизації. Рекомендується оновлення та обмеження доступу.
CVE-2024-1390CVSS 4.3Web

Уразливість у плагіні Paid Membership Subscriptions дозволяє змінювати дані без авторизації

Уразливість у плагіні WordPress дозволяє користувачам з рівнем підписника створювати цінові таблиці без авторизації. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
42.06%
Активно використовується
немає в KEV
Продукт
membership \& content restriction - paid member subscriptions

Що відомо

Плагін Paid Membership Subscriptions для WordPress має уразливість через відсутність перевірки прав у функції створення сторінки цін. Це дозволяє користувачам з рівнем доступу підписника або вище створювати таблиці цін без належних прав.

Бізнес-вплив

Уразливість може призвести до несанкціонованого створення або зміни цінових таблиць на сайті, що впливає на управління підписками та монетизацією. Це може спричинити плутанину серед користувачів і потенційні фінансові втрати для власників ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника до функцій створення цінових таблиць, переглянути журнали активності на предмет підозрілих дій та знизити ризики шляхом обмеження прав доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки