CVE-2024-13560: podatność CSRF w wtyczce Subscriptions & Memberships for PayPal dla WordPress
Podatność CSRF w wtyczce Subscriptions & Memberships for PayPal dla WordPress umożliwia usunięcie wpisów przez złośliwe żądania. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Subscriptions & Memberships for PayPal do WordPressa w wersjach do 1.1.6 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na usunięcie dowolnych wpisów.
Wpływ biznesowy
Podatność umożliwia nieautoryzowane usuwanie treści na stronie przez wykorzystanie zaufania administratora, co może prowadzić do utraty danych i zakłócenia działania serwisu. Operatorzy stron opartych na WordPress z zainstalowaną tą wtyczką powinni rozważyć ryzyko związane z potencjalnym nadużyciem tej luki, zwłaszcza jeśli administratorzy mogą być narażeni na phishing lub inne formy socjotechniki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki i jej instalację. W przypadku braku łatki warto ograniczyć dostęp administratorów do nieznanych linków i monitorować logi pod kątem podejrzanych działań. Dodatkowo warto wdrożyć mechanizmy ochrony przed CSRF oraz edukować administratorów w zakresie rozpoznawania prób socjotechnicznych.