Уразливість CSRF у плагіні GiveWP для WordPress
GiveWP плагін WordPress має уразливість CSRF до версії 2.33.3, що дозволяє деактивувати SendWP через підроблені запити.
- CVSS
- 5.4 MEDIUM
- EPSS
- 17.55%
- Активно використовується
- немає в KEV
- Продукт
- givewp
Що відомо
Плагін GiveWP для WordPress версій до 2.33.3 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції give_sendwp_disconnect. Це дозволяє неавторизованим зловмисникам деактивувати плагін SendWP, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Уразливість може призвести до несанкціонованої деактивації плагіна SendWP, що може порушити функціональність збору пожертв на сайті. Це створює ризики для організацій, які залежать від цього плагіна для обробки платежів і взаємодії з користувачами. Втрата функціоналу може вплинути на репутацію та фінансові потоки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна GiveWP від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи захисту від CSRF.