CVE-2024-3215: podatność CSRF w wtyczce Paid Memberships Pro dla WordPress
Wtyczka Paid Memberships Pro dla WordPress ma podatność CSRF umożliwiającą nieautoryzowane zmiany poziomów zamówień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- paid memberships pro
Co wiadomo
Wtyczka Paid Memberships Pro – Content Restriction, User Registration & Paid Subscriptions dla WordPress do wersji 3.0.1 zawiera podatność typu Cross-Site Request Forgery (CSRF). Brak lub nieprawidłowa walidacja nonce w funkcji pmpro_update_level_group_order() umożliwia atakującym nieautoryzowaną zmianę poziomów zamówień poprzez spreparowane żądania.
Wpływ biznesowy
Podatność ta może pozwolić nieautoryzowanym osobom na modyfikację ustawień poziomów członkostwa bez wiedzy administratora, co może prowadzić do nadużyć w zarządzaniu subskrypcjami i potencjalnych strat finansowych. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować swoje systemy i ograniczyć ryzyko nieautoryzowanych zmian.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Paid Memberships Pro u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nieautoryzowanych zmian oraz edukować personel o ryzyku ataków CSRF. Priorytetowo traktuj aktualizacje zabezpieczeń i przegląd konfiguracji wtyczki.