Уразливість у плагіні Paid Membership WordPress дозволяє скасовувати підписки інших користувачів
Високорівнева уразливість у плагіні Paid Membership WordPress дозволяє автентифікованим користувачам скасовувати підписки інших. Рекомендується оновлення плагіна.
- CVSS
- 8.1 HIGH
- EPSS
- 12.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У плагіні Paid Membership для WordPress версій до 4.16.17 виявлено уразливість, яка дозволяє будь-якому автентифікованому користувачу скасовувати активні підписки інших користувачів через ненадійну перевірку прав доступу. Це призводить до потенційного несанкціонованого управління підписками.
Бізнес-вплив
Для власників сайтів на базі WordPress, які використовують цей плагін, уразливість може спричинити втрату доходів через несанкціоноване скасування підписок клієнтів. Це також може негативно вплинути на довіру користувачів та репутацію бізнесу. ІТ-оператори повинні врахувати високий рівень ризику та пріоритетно реагувати на цю загрозу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Paid Membership і встановити останню версію, яка містить виправлення. Якщо оновлення недоступне, слід обмежити доступ до функцій управління підписками лише довіреним користувачам, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію плагіна. Важливо також інформувати користувачів про можливі ризики та планувати подальші заходи безпеки.