Luka CSRF w wtyczce GiveWP dla WordPress
Wtyczka GiveWP do WordPressa ma lukę CSRF umożliwiającą dezaktywację integracji Stripe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 16.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- givewp
Co wiadomo
Wtyczka GiveWP do WordPressa w wersjach do 2.33.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji give_stripe_disconnect_connect_stripe_account. Atakujący może nakłonić administratora do wykonania niezamierzonej akcji, co skutkuje dezaktywacją integracji Stripe.
Wpływ biznesowy
Podatność może prowadzić do nieautoryzowanego wyłączenia integracji płatności Stripe, co może zakłócić procesy finansowe i wpłynąć na przychody organizacji korzystających z tej wtyczki. Atak wymaga nakłonienia administratora do kliknięcia w spreparowany link, co oznacza ryzyko socjotechniczne. Warto zwrócić uwagę na potencjalne zakłócenia w działaniu serwisu i utratę zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GiveWP i jej instalację. W międzyczasie ogranicz dostęp administratorów do podejrzanych linków i monitoruj logi serwera pod kątem nietypowych żądań. Wdrożenie dodatkowych mechanizmów ochrony przed CSRF oraz edukacja administratorów w zakresie rozpoznawania podejrzanych działań również zwiększą bezpieczeństwo.