← Retour
CVE-2026-3445
high
CVSS 7.1
The Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress plugin for WordPress is vulnerable to unauthorized membership payment bypass i...
Résumé
The Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress plugin for WordPress is vulnerable to unauthorized membership payment bypass in all versions up to, and including, 4.16.11. This is due to a missing ownership verification on the...
Résumé IA openai / gpt-4o
Une vulnérabilité référencée **CVE-2026-3445** a été découverte dans wordpress.
Des attaquants peuvent cibler un point d'entrée spécifique comme ``change_plan_sub_id`` à distance pour détourner le produit.
Les données peuvent être altérées par des attaquants. Score CVSS : 7.1/10.
Action : appliquez le correctif officiel de l'éditeur.
En cas de doute, contactez votre service informatique ou cherchez « wordpress CVE-2026-3445 » sur le site de l'éditeur.
CVE-2026-3445 (wordpress) — CWE-862 / CVSS v3 7.1
Vecteur d'attaque : distant (réseau) / sans interaction utilisateur
Surface d'attaque : `change_plan_sub_id` / `ppress_process_checkout`
Plan : 1) Audit SBOM, 2) Mise à jour staging→prod, 3) Surveillance WAF/proxy sur les endpoints affectés, 4) Recherche d'IOC dans les logs.
Réfs : voir GHSA / avis éditeur / version corrigée liés sur cette page.
❓ Quel est le problème
ProfilePressプラグインの未承認のメンバーシップ支払いバイパス脆弱性。
📍 Périmètre concerné
WordPressのProfilePressプラグインバージョン4.16.11まで。
🔥 Gravité
認証された攻撃者が支払いなしに有料の会員プランを取得できるため、高いセキュリティリスクがあります。CVSSスコアは7.1です。
🔧 Comment corriger
ProfilePressプラグインを最新版にアップデートすることで修正可能です。
🛡️ Contournement
特に無し。迅速にプラグインを更新することを推奨します。
🔍 Détection
プラグインのバージョンを確認し、4.16.11以前であれば影響を受ける可能性があります。
Références
- web [email protected]
- web [email protected]