CVE-2024-7386: podatność CSRF w wtyczce Premium Packages dla WordPress
Wtyczka Premium Packages dla WordPress ma podatność CSRF umożliwiającą nieautoryzowane zwroty. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- premium packages - sell digital products securely
Co wiadomo
Wtyczka Premium Packages – Sell Digital Products Securely dla WordPress do wersji 5.9.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji addRefund(). Atakujący może nakłonić administratora lub menedżera sklepu do wykonania nieautoryzowanego zwrotu pieniędzy poprzez spreparowany link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom inicjowanie zwrotów pieniędzy bez wiedzy i zgody uprawnionych użytkowników, co może prowadzić do strat finansowych i naruszenia integralności procesów sprzedaży cyfrowych produktów. Operatorzy stron powinni zweryfikować użycie tej wtyczki i podjąć działania minimalizujące ryzyko nadużyć.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi aktywności oraz edukować administratorów i menedżerów sklepu w zakresie rozpoznawania podejrzanych linków i działań.