Уразливість Insecure Direct Object Reference у плагіні ProfilePress для WordPress

Високорівнева уразливість у ProfilePress WordPress дозволяє скасовувати підписки інших користувачів. Рекомендується оновлення та перевірка безпеки.
CVE-2026-3453CVSS 8.1Web

Уразливість Insecure Direct Object Reference у плагіні ProfilePress для WordPress

Високорівнева уразливість у ProfilePress WordPress дозволяє скасовувати підписки інших користувачів. Рекомендується оновлення та перевірка безпеки.

CVSS
8.1 HIGH
EPSS
30.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ProfilePress для WordPress у версіях до 4.16.11 включно має уразливість Insecure Direct Object Reference через відсутність перевірки власності параметра change_plan_sub_id у функції process_checkout(). Це дозволяє автентифікованим користувачам скасувати підписки інших користувачів.

Бізнес-вплив

Уразливість дозволяє зловмисникам із рівнем доступу не нижче Subscriber скасовувати активні підписки інших користувачів, що призводить до втрати платного доступу для постраждалих. Це може вплинути на дохід та довіру клієнтів, а також створити додаткове навантаження на службу підтримки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна ProfilePress від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до функції зміни підписки, переглянути журнали активності на предмет підозрілих дій та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки