CVE-2024-0431: podatność CSRF w wtyczce Gestpay dla WooCommerce

Wtyczka Gestpay dla WooCommerce ma lukę CSRF umożliwiającą zmianę domyślnej karty użytkownika. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0431CVSS 4.3Web

CVE-2024-0431: podatność CSRF w wtyczce Gestpay dla WooCommerce

Wtyczka Gestpay dla WooCommerce ma lukę CSRF umożliwiającą zmianę domyślnej karty użytkownika. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
21.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
gestpay for woocommerce

Co wiadomo

Wtyczka Gestpay dla WooCommerce w WordPressie jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 20221130 włącznie. Brak lub błędna walidacja nonce w funkcji 'ajax_set_default_card' umożliwia nieautoryzowanym atakującym ustawienie domyślnej karty użytkownika poprzez spreparowane żądanie.

Wpływ biznesowy

Podatność pozwala na zmianę domyślnej karty płatniczej użytkownika bez jego zgody, co może prowadzić do nieautoryzowanych transakcji lub nadużyć finansowych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli użytkownicy mają uprawnienia administracyjne lub dostęp do wrażliwych funkcji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gestpay dla WooCommerce u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o ryzyku klikania w nieznane linki. Priorytetem jest minimalizacja ekspozycji na ataki CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS