Уразливість у плагіні User Registration & Membership для WordPress дозволяє активувати платну підписку без оплати
Плагін WordPress User Registration & Membership до 5.2.0 дозволяє активувати платну підписку без оплати, що створює ризики для власників сайтів.
- CVSS
- 6.5 MEDIUM
- EPSS
- 6.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Registration & Membership для WordPress версії до 5.2.0 не перевіряє завершення оплати перед активацією платної підписки. Це дозволяє неавторизованим користувачам, які зареєструвалися через відкриту форму, отримати активну підписку на будь-який платний план без оплати та доступ до захищеного контенту.
Бізнес-вплив
Ця уразливість може призвести до фінансових втрат через безкоштовний доступ до платного контенту, а також підриву довіри користувачів і порушення бізнес-моделі, що базується на підписках. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити доходи та зіткнутися з репутаційними проблемами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін User Registration & Membership до версії 5.2.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити відкриту реєстрацію, перевірити журнали доступу на підозрілі активності та розглянути тимчасові заходи для контролю активації підписок. Важливо також регулярно перевіряти оновлення від розробника плагіна.