CVE-2024-0431: podatność CSRF w wtyczce Gestpay dla WooCommerce
Wtyczka Gestpay dla WooCommerce ma lukę CSRF umożliwiającą zmianę domyślnej karty użytkownika. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gestpay for woocommerce
Co wiadomo
Wtyczka Gestpay dla WooCommerce w WordPressie jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 20221130 włącznie. Brak lub błędna walidacja nonce w funkcji 'ajax_set_default_card' umożliwia nieautoryzowanym atakującym ustawienie domyślnej karty użytkownika poprzez spreparowane żądanie.
Wpływ biznesowy
Podatność pozwala na zmianę domyślnej karty płatniczej użytkownika bez jego zgody, co może prowadzić do nieautoryzowanych transakcji lub nadużyć finansowych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli użytkownicy mają uprawnienia administracyjne lub dostęp do wrażliwych funkcji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gestpay dla WooCommerce u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o ryzyku klikania w nieznane linki. Priorytetem jest minimalizacja ekspozycji na ataki CSRF.