CVE-2024-13560: podatność CSRF w wtyczce Subscriptions & Memberships for PayPal dla WordPress

Podatność CSRF w wtyczce Subscriptions & Memberships for PayPal dla WordPress umożliwia usunięcie wpisów przez złośliwe żądania. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13560CVSS 4.3CMS

CVE-2024-13560: podatność CSRF w wtyczce Subscriptions & Memberships for PayPal dla WordPress

Podatność CSRF w wtyczce Subscriptions & Memberships for PayPal dla WordPress umożliwia usunięcie wpisów przez złośliwe żądania. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
19.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Subscriptions & Memberships for PayPal do WordPressa w wersjach do 1.1.6 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na usunięcie dowolnych wpisów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane usuwanie treści na stronie przez wykorzystanie zaufania administratora, co może prowadzić do utraty danych i zakłócenia działania serwisu. Operatorzy stron opartych na WordPress z zainstalowaną tą wtyczką powinni rozważyć ryzyko związane z potencjalnym nadużyciem tej luki, zwłaszcza jeśli administratorzy mogą być narażeni na phishing lub inne formy socjotechniki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki i jej instalację. W przypadku braku łatki warto ograniczyć dostęp administratorów do nieznanych linków i monitorować logi pod kątem podejrzanych działań. Dodatkowo warto wdrożyć mechanizmy ochrony przed CSRF oraz edukować administratorów w zakresie rozpoznawania prób socjotechnicznych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS