CVE-2024-9592: Luki CSRF w wtyczce Easy PayPal Gift Certificate dla WordPress

Podatność CSRF w wtyczce Easy PayPal Gift Certificate do WordPressa pozwala na zdalną modyfikację ustawień i wstrzyknięcie złośliwego JS.
CVE-2024-9592CVSS 6.1Web

CVE-2024-9592: Luki CSRF w wtyczce Easy PayPal Gift Certificate dla WordPress

Podatność CSRF w wtyczce Easy PayPal Gift Certificate do WordPressa pozwala na zdalną modyfikację ustawień i wstrzyknięcie złośliwego JS.

CVSS
6.1 MEDIUM
EPSS
1.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy PayPal Gift Certificate do WordPressa w wersjach do 1.2.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji 'wpppgc_plugin_options'. Atakujący może zmienić ustawienia wtyczki i wstrzyknąć złośliwy kod JavaScript, jeśli uda mu się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną modyfikację ustawień wtyczki oraz wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia kontroli nad funkcjonalnością strony lub kradzieży danych użytkowników. Operatorzy stron WordPress korzystający z tej wtyczki powinni potraktować tę lukę jako istotne zagrożenie dla bezpieczeństwa i integralności serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy PayPal Gift Certificate u jej dostawcy. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetem jest szybkie wdrożenie poprawek lub alternatywnych zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS