Kritische Schwachstelle im WordPress-Plugin „Restrict Content“ legt Stripe-Geheimnisse offen

Im WordPress-Plugin Membership Plugin – Restrict Content wurde eine schwerwiegende Sicherheitslücke entdeckt, die alle Versionen bis einschließlich 3.2.16 betrifft. Die unter CVE-2025-14844 geführte Schwachstelle erlaubt aufgrund fehlender Authentifizierungs- und Berechtigungsprüfungen einen unautorisierten Zugriff auf sensible Daten.

Konkret fehlt in der Funktion rcp_stripe_create_setup_intent_for_saved_card eine Capability-Prüfung. Zusätzlich wird ein vom Nutzer kontrollierbarer Schlüssel nicht validiert, wodurch es für nicht authentifizierte Angreifer möglich ist, Stripe SetupIntent client_secret-Werte beliebiger Mitgliedschaften auszulesen. Dies kann zur Offenlegung sensibler Zahlungsinformationen führen und stellt ein hohes Risiko für die Vertraulichkeit dar.

Die Schwachstelle wird mit einem CVSS-Score von 8,2 als hoch eingestuft und ist ohne Benutzerinteraktion sowie ohne vorherige Authentifizierung ausnutzbar. Administratoren von WordPress-Websites, die das Plugin einsetzen, sollten umgehend prüfen, ob ein Sicherheitsupdate verfügbar ist oder das Plugin vorübergehend deaktivieren, um einen möglichen Missbrauch zu verhindern.

Related Posts

Kritische PHP-Schwachstellen: Breite Sicherheitsupdates für Linux-Distributionen verfügbar

Für PHP wurden mehrere schwerwiegende Sicherheitslücken mit einem hohen Gesamtrisiko (CVSS 8.6) geschlossen. Betroffen sind PHP-Versionen unterhalb von 8.1.34, 8.2.30, 8.3.29, 8.4.16 und 8.5.1. Die Schwachstellen erlauben unter anderem das Ausspähen von Informationen, die Ausführung beliebigen Programmcodes sowie Denial-of-Service-Angriffe – ohne erforderliche Privilegien und aus der Ferne.

Read More

MOVEit WAF: Zwei kritische Command-Injection-Schwachstellen geschlossen

Progress hat zwei schwerwiegende Sicherheitslücken in MOVEit WAF veröffentlicht, die als CVE-2025-13444 und CVE-2025-13447 geführt werden. Beide Schwachstellen ermöglichen über die Weboberfläche oder API eine Command Injection und können in der Folge zu Remote Code Execution führen.

Read More

Facebook-Phishing: Angreifer setzen verstärkt auf Browser-in-the-Browser-Technik

Cyberkriminelle nutzen zunehmend die sogenannte Browser-in-the-Browser-(BitB)-Methode, um Facebook-Nutzer zur Preisgabe ihrer Zugangsdaten zu verleiten. Laut Beobachtungen von Trellix ist diese Technik in den vergangenen sechs Monaten vermehrt in Phishing-Kampagnen gegen Facebook im Einsatz und stellt eine deutliche Weiterentwicklung klassischer Login-Betrugsmaschen dar.

Read More