Kritische Schwachstelle im WordPress-Plugin „Restrict Content“ legt Stripe-Geheimnisse offen

Im WordPress-Plugin Membership Plugin – Restrict Content wurde eine schwerwiegende Sicherheitslücke entdeckt, die alle Versionen bis einschließlich 3.2.16 betrifft. Die unter CVE-2025-14844 geführte Schwachstelle erlaubt aufgrund fehlender Authentifizierungs- und Berechtigungsprüfungen einen unautorisierten Zugriff auf sensible Daten.

Konkret fehlt in der Funktion rcp_stripe_create_setup_intent_for_saved_card eine Capability-Prüfung. Zusätzlich wird ein vom Nutzer kontrollierbarer Schlüssel nicht validiert, wodurch es für nicht authentifizierte Angreifer möglich ist, Stripe SetupIntent client_secret-Werte beliebiger Mitgliedschaften auszulesen. Dies kann zur Offenlegung sensibler Zahlungsinformationen führen und stellt ein hohes Risiko für die Vertraulichkeit dar.

Die Schwachstelle wird mit einem CVSS-Score von 8,2 als hoch eingestuft und ist ohne Benutzerinteraktion sowie ohne vorherige Authentifizierung ausnutzbar. Administratoren von WordPress-Websites, die das Plugin einsetzen, sollten umgehend prüfen, ob ein Sicherheitsupdate verfügbar ist oder das Plugin vorübergehend deaktivieren, um einen möglichen Missbrauch zu verhindern.

Related Posts

HPE OneView: Kritische Code-Injection ermöglicht unauthentifizierte Remote-Code-Ausführung

Hewlett Packard Enterprise warnt vor einer kritischen Sicherheitslücke in HPE OneView, die es entfernten, nicht authentifizierten Angreifern erlaubt, beliebigen Code auszuführen. Die Schwachstelle wird unter CVE-2025-37164 geführt und erreicht mit einem CVSS-Score von 10.0 die höchste Kritikalitätsstufe.

Read More

PoC für Fortinet FortiSIEM RCE veröffentlicht: CVE-2025-64155 aktiv ausnutzbar

Für die kritische Schwachstelle CVE-2025-64155 in Fortinet FortiSIEM wurde ein öffentlich verfügbarer Proof of Concept veröffentlicht. Die Lücke ermöglicht über eine Argument-Injection die Remote-Code-Ausführung mit Root-Rechten und wird von Sicherheitsforschern von Horizon3.ai als seit Jahren ausnutzbar beschrieben.

Read More

Node.js veröffentlicht umfangreiche Security-Updates für mehrere Versionen

Das Node.js-Projekt hat am Dienstag, den 13. Januar 2026, neue Sicherheitsupdates für die aktiven Release-Linien 20.x, 22.x, 24.x und 25.x bereitgestellt. Insgesamt beheben die Updates drei Schwachstellen mit hoher, vier mit mittlerer und eine mit niedriger Kritikalität.

Read More