CVE-2020-36754: podatność Cross-Site Request Forgery w wtyczce Paid Memberships Pro
Wtyczka Paid Memberships Pro do WordPressa ma lukę CSRF do wersji 2.4.2. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- paid memberships pro
Co wiadomo
Wtyczka Paid Memberships Pro dla WordPressa w wersjach do 2.4.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braków w walidacji nonce w funkcji pmpro_page_save(). Atakujący może nakłonić administratora do wykonania nieautoryzowanej akcji, np. kliknięcia w złośliwy link, co pozwala na zapisanie stron.
Wpływ biznesowy
Ta podatność może umożliwić nieautoryzowanym osobom modyfikację zawartości stron w serwisie, co może prowadzić do utraty integralności danych i obniżenia zaufania użytkowników. Operatorzy stron korzystających z Paid Memberships Pro powinni traktować tę lukę jako średniego ryzyka i podjąć działania w celu jej eliminacji, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Paid Memberships Pro u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe mechanizmy zabezpieczające przed CSRF.