CVE-2024-13758: podatność CSRF w wtyczce CP Contact Form z PayPal dla WordPress
Wtyczka CP Contact Form z PayPal do WordPress ma podatność CSRF umożliwiającą dodawanie kodów rabatowych przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 17.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- cp contact form
Co wiadomo
Wtyczka CP Contact Form z PayPal dla WordPress do wersji 1.3.52 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji cp_contact_form_paypal_check_init_actions(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, np. dodania kodów rabatowych.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom dodawanie kodów rabatowych poprzez sfałszowane żądania, co może prowadzić do nadużyć finansowych i obniżenia przychodów. Administratorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami i promocjami, które mogą wpłynąć na reputację i stabilność biznesu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CP Contact Form u dostawcy dwbooster i jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF.