Уразливість Cross-Site Request Forgery у плагіні Paid Memberships Pro для WordPress

Виявлено уразливість CSRF у плагіні Paid Memberships Pro до версії 2.4.2, що дозволяє неавторизовані зміни сторінок через підроблені запити.
CVE-2020-36754CVSS 4.3CMS

Уразливість Cross-Site Request Forgery у плагіні Paid Memberships Pro для WordPress

Виявлено уразливість CSRF у плагіні Paid Memberships Pro до версії 2.4.2, що дозволяє неавторизовані зміни сторінок через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
32.37%
Активно використовується
немає в KEV
Продукт
paid memberships pro

Що відомо

Плагін Paid Memberships Pro для WordPress версій до 2.4.2 включно містить уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції pmpro_page_save(). Це дозволяє неавторизованим зловмисникам змінювати сторінки, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін контенту сайту, що впливає на репутацію та довіру користувачів. Для власників інфраструктури це означає потенційні ризики компрометації даних і необхідність додаткового моніторингу активності адміністраторів. Середній рівень загрози вимагає своєчасного реагування для запобігання можливим атакам.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Paid Memberships Pro до останньої версії, перевірити наявність патчів від розробника, обмежити доступ адміністраторів до підозрілих посилань, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки