Уразливість у плагіні Paid Membership WordPress дозволяє скасовувати підписки інших користувачів

Високорівнева уразливість у плагіні Paid Membership WordPress дозволяє автентифікованим користувачам скасовувати підписки інших. Рекомендується оновлення плагіна.
CVE-2026-10820CVSS 8.1CMS

Уразливість у плагіні Paid Membership WordPress дозволяє скасовувати підписки інших користувачів

Високорівнева уразливість у плагіні Paid Membership WordPress дозволяє автентифікованим користувачам скасовувати підписки інших. Рекомендується оновлення плагіна.

CVSS
8.1 HIGH
EPSS
12.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні Paid Membership для WordPress версій до 4.16.17 виявлено уразливість, яка дозволяє будь-якому автентифікованому користувачу скасовувати активні підписки інших користувачів через ненадійну перевірку прав доступу. Це призводить до потенційного несанкціонованого управління підписками.

Бізнес-вплив

Для власників сайтів на базі WordPress, які використовують цей плагін, уразливість може спричинити втрату доходів через несанкціоноване скасування підписок клієнтів. Це також може негативно вплинути на довіру користувачів та репутацію бізнесу. ІТ-оператори повинні врахувати високий рівень ризику та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Paid Membership і встановити останню версію, яка містить виправлення. Якщо оновлення недоступне, слід обмежити доступ до функцій управління підписками лише довіреним користувачам, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію плагіна. Важливо також інформувати користувачів про можливі ризики та планувати подальші заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки