CVE-2024-1407: podatność CSRF w wtyczce Paid Memberships Pro dla WordPress

Wtyczka Paid Memberships Pro dla WordPress ma podatność CSRF do wersji 2.12.10. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie systemu.
CVE-2024-1407CVSS 5.4Web

CVE-2024-1407: podatność CSRF w wtyczce Paid Memberships Pro dla WordPress

Wtyczka Paid Memberships Pro dla WordPress ma podatność CSRF do wersji 2.12.10. Zalecane jest szybkie wdrożenie aktualizacji i monitorowanie systemu.

CVSS
5.4 MEDIUM
EPSS
13.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
paid memberships pro

Co wiadomo

Wtyczka Paid Memberships Pro – Content Restriction, User Registration & Paid Subscriptions dla WordPress do wersji 2.12.10 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braków w walidacji nonce w wielu funkcjach. Atakujący może zmusić użytkownika do nieświadomego subskrybowania, modyfikowania lub anulowania członkostwa poprzez spreparowane żądanie.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom manipulowanie subskrypcjami użytkowników, co może prowadzić do niezamierzonych zmian w dostępie do usług lub danych. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nadużyć i potencjalnych zakłóceń w zarządzaniu członkostwami, wpływając na reputację i zaufanie klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Paid Memberships Pro i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników w zakresie unikania klikania podejrzanych linków. Priorytetowo traktuj aktualizacje zabezpieczeń i audyt konfiguracji wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS