CVE-2024-7386: podatność CSRF w wtyczce Premium Packages dla WordPress

Wtyczka Premium Packages dla WordPress ma podatność CSRF umożliwiającą nieautoryzowane zwroty. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7386CVSS 4.3CMS

CVE-2024-7386: podatność CSRF w wtyczce Premium Packages dla WordPress

Wtyczka Premium Packages dla WordPress ma podatność CSRF umożliwiającą nieautoryzowane zwroty. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
7.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
premium packages - sell digital products securely

Co wiadomo

Wtyczka Premium Packages – Sell Digital Products Securely dla WordPress do wersji 5.9.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji addRefund(). Atakujący może nakłonić administratora lub menedżera sklepu do wykonania nieautoryzowanego zwrotu pieniędzy poprzez spreparowany link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom inicjowanie zwrotów pieniędzy bez wiedzy i zgody uprawnionych użytkowników, co może prowadzić do strat finansowych i naruszenia integralności procesów sprzedaży cyfrowych produktów. Operatorzy stron powinni zweryfikować użycie tej wtyczki i podjąć działania minimalizujące ryzyko nadużyć.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi aktywności oraz edukować administratorów i menedżerów sklepu w zakresie rozpoznawania podejrzanych linków i działań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS