Уразливість у плагіні Paid Memberships Pro для WordPress дозволяє змінювати налаштування Stripe webhook
Виявлено уразливість у плагіні Paid Memberships Pro, що дозволяє змінювати налаштування Stripe webhook і порушує обробку платежів.
- CVSS
- 7.1 HIGH
- EPSS
- 16.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Paid Memberships Pro для WordPress до версії 3.6.5 включно має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище несанкціоновано змінювати конфігурацію Stripe webhook. Це може призвести до порушення обробки платежів, оновлення підписок та управління скасуваннями.
Бізнес-вплив
Уразливість може спричинити збої в обробці платежів через Stripe, що негативно вплине на бізнес-процеси, пов’язані з підписками та оплатою. Втрата контролю над webhook може призвести до фінансових втрат і погіршення досвіду користувачів. Власникам сайтів слід врахувати високий рівень ризику та пріоритетність усунення проблеми.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Paid Memberships Pro до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій, пов’язаних із Stripe webhook, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію сервісу. Також варто стежити за оновленнями від розробника плагіна.