Уразливість у плагіні Paid Membership Subscriptions для WordPress дозволяє неавторизовану зміну даних
Уразливість у плагіні Paid Membership Subscriptions дозволяє неавторизованим користувачам ініціювати автоматичні платежі. Рекомендується оновити плагін та перевірити безпеку.
- CVSS
- 5.3 MEDIUM
- EPSS
- 11.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Paid Membership Subscriptions для WordPress має уразливість, що дозволяє неавторизованим користувачам ініціювати автоматичне поновлення підписок для будь-яких членів. Проблема пов’язана з відсутністю перевірки прав доступу у функції обробки платежів у версіях до 2.16.4 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих фінансових операцій, що негативно вплине на довіру користувачів і може спричинити фінансові втрати. Власники сайтів на WordPress, які використовують цей плагін, ризикують зіткнутися з неправомірними списаннями коштів та порушенням цілісності даних членства.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до функцій платежів, провести аудит логів транзакцій і зменшити експозицію плагіна в мережі. Важливо також повідомити користувачів про потенційні ризики та посилити моніторинг активності платежів.