CVE-2024-0624: luka CSRF w wtyczce Paid Memberships Pro dla WordPress
Wtyczka Paid Memberships Pro do WordPress ma lukę CSRF umożliwiającą nieautoryzowane zmiany poziomów członkostwa. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 57.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- paid memberships pro
Co wiadomo
Wtyczka Paid Memberships Pro – Content Restriction, User Registration & Paid Subscriptions dla WordPress do wersji 2.12.7 włącznie zawiera lukę typu Cross-Site Request Forgery (CSRF). Brak lub nieprawidłowa walidacja nonce w funkcji pmpro_update_level_order() umożliwia nieautoryzowanym atakującym zmianę kolejności poziomów członkostwa poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Luka CSRF może pozwolić atakującym na manipulację ustawieniami poziomów członkostwa bez wiedzy administratora, co może prowadzić do nieautoryzowanych zmian w subskrypcjach i potencjalnych problemów z dostępem użytkowników. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwość nadużyć i potencjalne zakłócenia w działaniu systemu płatnych członkostw.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Paid Memberships Pro i ich wdrożenie. W przypadku braku natychmiastowej poprawki warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń wtyczek WordPress.