Уразливість Cross-Site Request Forgery у плагіні Paid Memberships Pro для WordPress
Виявлено уразливість CSRF у плагіні Paid Memberships Pro до версії 2.4.2, що дозволяє неавторизовані зміни сторінок через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.37%
- Активно використовується
- немає в KEV
- Продукт
- paid memberships pro
Що відомо
Плагін Paid Memberships Pro для WordPress версій до 2.4.2 включно містить уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції pmpro_page_save(). Це дозволяє неавторизованим зловмисникам змінювати сторінки, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін контенту сайту, що впливає на репутацію та довіру користувачів. Для власників інфраструктури це означає потенційні ризики компрометації даних і необхідність додаткового моніторингу активності адміністраторів. Середній рівень загрози вимагає своєчасного реагування для запобігання можливим атакам.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Paid Memberships Pro до останньої версії, перевірити наявність патчів від розробника, обмежити доступ адміністраторів до підозрілих посилань, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF-атак.