CVE-2024-1407: podatność CSRF w wtyczce Paid Memberships Pro dla WordPress
Wtyczka Paid Memberships Pro dla WordPress ma podatność CSRF do wersji 2.12.10. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie systemu.
- CVSS
- 5.4 MEDIUM
- EPSS
- 13.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- paid memberships pro
Co wiadomo
Wtyczka Paid Memberships Pro – Content Restriction, User Registration & Paid Subscriptions dla WordPress do wersji 2.12.10 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braków w walidacji nonce w wielu funkcjach. Atakujący może zmusić użytkownika do nieświadomego subskrybowania, modyfikowania lub anulowania członkostwa poprzez spreparowane żądanie.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom manipulowanie subskrypcjami użytkowników, co może prowadzić do niezamierzonych zmian w dostępie do usług lub danych. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nadużyć i potencjalnych zakłóceń w zarządzaniu członkostwami, wpływając na reputację i zaufanie klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Paid Memberships Pro i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników w zakresie unikania klikania podejrzanych linków. Priorytetowo traktuj aktualizacje zabezpieczeń i audyt konfiguracji wtyczki.