CVE-2024-0624: luka CSRF w wtyczce Paid Memberships Pro dla WordPress

Wtyczka Paid Memberships Pro do WordPress ma lukę CSRF umożliwiającą nieautoryzowane zmiany poziomów członkostwa. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0624CVSS 5.3Web

CVE-2024-0624: luka CSRF w wtyczce Paid Memberships Pro dla WordPress

Wtyczka Paid Memberships Pro do WordPress ma lukę CSRF umożliwiającą nieautoryzowane zmiany poziomów członkostwa. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
57.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
paid memberships pro

Co wiadomo

Wtyczka Paid Memberships Pro – Content Restriction, User Registration & Paid Subscriptions dla WordPress do wersji 2.12.7 włącznie zawiera lukę typu Cross-Site Request Forgery (CSRF). Brak lub nieprawidłowa walidacja nonce w funkcji pmpro_update_level_order() umożliwia nieautoryzowanym atakującym zmianę kolejności poziomów członkostwa poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Luka CSRF może pozwolić atakującym na manipulację ustawieniami poziomów członkostwa bez wiedzy administratora, co może prowadzić do nieautoryzowanych zmian w subskrypcjach i potencjalnych problemów z dostępem użytkowników. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwość nadużyć i potencjalne zakłócenia w działaniu systemu płatnych członkostw.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Paid Memberships Pro i ich wdrożenie. W przypadku braku natychmiastowej poprawki warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS