CVE-2024-0588: podatność Cross-Site Request Forgery w wtyczce Paid Memberships Pro dla WordPress

Podatność CSRF w wtyczce Paid Memberships Pro do WordPressa pozwala na nieautoryzowane zmiany konfiguracji. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0588CVSS 4.3Web

CVE-2024-0588: podatność Cross-Site Request Forgery w wtyczce Paid Memberships Pro dla WordPress

Podatność CSRF w wtyczce Paid Memberships Pro do WordPressa pozwala na nieautoryzowane zmiany konfiguracji. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
56.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
paid memberships pro

Co wiadomo

Wtyczka Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 2.12.10 włącznie. Brak walidacji nonce w funkcji pmpro_lifter_save_streamline_option() pozwala nieautoryzowanym atakującym na włączenie ustawienia streamline w integracji z Lifter LMS poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w link.

Wpływ biznesowy

Podatność umożliwia atakującym wykonanie nieautoryzowanych zmian w konfiguracji wtyczki Paid Memberships Pro, co może prowadzić do niezamierzonych zmian w funkcjach zarządzania członkostwami i subskrypcjami. Może to skutkować zakłóceniem działania serwisu lub narażeniem na dalsze ataki. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z manipulacją ustawieniami przez osoby trzecie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Paid Memberships Pro i ich zastosowanie. W przypadku braku natychmiastowej poprawki, warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo należy przeanalizować konfigurację integracji z Lifter LMS i wprowadzić dodatkowe zabezpieczenia.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS