Уразливість Cross-Site Request Forgery у плагіні GiveWP для WordPress
GiveWP до 2.33.3 має уразливість CSRF, що дозволяє деактивувати інтеграцію Stripe через підроблені запити. Рекомендується оновлення плагіна.
- CVSS
- 5.4 MEDIUM
- EPSS
- 16.18%
- Активно використовується
- немає в KEV
- Продукт
- givewp
Що відомо
Плагін GiveWP для WordPress версій до 2.33.3 включно має уразливість CSRF через відсутність або неправильну перевірку nonce у функції give_stripe_disconnect_connect_stripe_account. Це дозволяє неавторизованим зловмисникам деактивувати налаштування інтеграції Stripe, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Уразливість може призвести до порушення роботи платіжної системи Stripe на сайті, що впливає на прийом платежів і довіру користувачів. Для власників інфраструктури це означає потенційні фінансові втрати та репутаційні ризики через тимчасову недоступність функціоналу прийому платежів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна GiveWP і встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, ретельно перевіряти журнали активності та інформувати адміністраторів про ризики переходу за підозрілими посиланнями. Також рекомендується впровадити додаткові заходи захисту від CSRF.