Уразливість обходу авторизації в Masteriyo LMS через недостатню перевірку підпису вебхука
Masteriyo LMS для WordPress уразливий до обходу авторизації через недостатню перевірку підпису вебхука, що дозволяє отримати несанкціонований доступ до платного контенту.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.1%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У плагіні Masteriyo LMS для WordPress (версії до 2.1.7 включно) виявлено уразливість обходу авторизації через недостатню перевірку підпису вебхука. Зловмисники можуть надсилати підроблені Stripe вебхуки, позначати замовлення як оплачені без фактичної оплати та отримувати несанкціонований доступ до платного контенту курсів.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам маніпулювати статусом замовлень і отримувати доступ до платного навчального контенту без оплати, що може призвести до фінансових втрат та компрометації довіри користувачів. Власники інфраструктури повинні оцінити ризики, пов’язані з використанням вразливої версії плагіна, та вжити заходів для захисту даних і доходів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Masteriyo LMS і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до вебхука, перевірити конфігурацію webhook_secret, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервісу до потенційних атак.