Luka CSRF w wtyczce GiveWP dla WordPress umożliwia wyłączenie powiadomień e-mail
Wtyczka GiveWP do WordPress ma lukę CSRF umożliwiającą wyłączenie powiadomień e-mail o darowiznach. Sprawdź aktualizacje i zabezpiecz swój serwis.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GiveWP dla WordPress w wersjach do 4.15.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji give_set_notification_status_handler(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co skutkuje wyłączeniem powiadomień e-mail o darowiznach.
Wpływ biznesowy
Ta luka może prowadzić do wyłączenia ważnych powiadomień e-mail dotyczących darowizn, co może wpłynąć na monitorowanie i zarządzanie wpłatami. Administratorzy stron korzystających z GiveWP mogą nie otrzymywać krytycznych informacji, co utrudnia szybkie reagowanie na zdarzenia związane z darowiznami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GiveWP i ich wdrożenie. W międzyczasie ogranicz ekspozycję panelu administratora, monitoruj logi pod kątem podejrzanych działań oraz edukuj administratorów, aby nie klikali w podejrzane linki. Priorytetyzuj aktualizacje bezpieczeństwa w środowisku WordPress.