CVE-2024-0588: podatność Cross-Site Request Forgery w wtyczce Paid Memberships Pro dla WordPress
Podatność CSRF w wtyczce Paid Memberships Pro do WordPressa pozwala na nieautoryzowane zmiany konfiguracji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 56.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- paid memberships pro
Co wiadomo
Wtyczka Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 2.12.10 włącznie. Brak walidacji nonce w funkcji pmpro_lifter_save_streamline_option() pozwala nieautoryzowanym atakującym na włączenie ustawienia streamline w integracji z Lifter LMS poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w link.
Wpływ biznesowy
Podatność umożliwia atakującym wykonanie nieautoryzowanych zmian w konfiguracji wtyczki Paid Memberships Pro, co może prowadzić do niezamierzonych zmian w funkcjach zarządzania członkostwami i subskrypcjami. Może to skutkować zakłóceniem działania serwisu lub narażeniem na dalsze ataki. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z manipulacją ustawieniami przez osoby trzecie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Paid Memberships Pro i ich zastosowanie. W przypadku braku natychmiastowej poprawki, warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo należy przeanalizować konfigurację integracji z Lifter LMS i wprowadzić dodatkowe zabezpieczenia.