Уразливість CSRF у плагіні GiveWP для WordPress

GiveWP плагін WordPress має уразливість CSRF до версії 2.33.3, що дозволяє деактивувати SendWP через підроблені запити.
CVE-2023-4247CVSS 5.4Web

Уразливість CSRF у плагіні GiveWP для WordPress

GiveWP плагін WordPress має уразливість CSRF до версії 2.33.3, що дозволяє деактивувати SendWP через підроблені запити.

CVSS
5.4 MEDIUM
EPSS
17.55%
Активно використовується
немає в KEV
Продукт
givewp

Що відомо

Плагін GiveWP для WordPress версій до 2.33.3 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції give_sendwp_disconnect. Це дозволяє неавторизованим зловмисникам деактивувати плагін SendWP, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованої деактивації плагіна SendWP, що може порушити функціональність збору пожертв на сайті. Це створює ризики для організацій, які залежать від цього плагіна для обробки платежів і взаємодії з користувачами. Втрата функціоналу може вплинути на репутацію та фінансові потоки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна GiveWP від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки