Уразливість Cross-Site Request Forgery у плагіні GiveWP для WordPress

GiveWP до 2.33.3 має уразливість CSRF, що дозволяє деактивувати інтеграцію Stripe через підроблені запити. Рекомендується оновлення плагіна.
CVE-2023-4248CVSS 5.4Web

Уразливість Cross-Site Request Forgery у плагіні GiveWP для WordPress

GiveWP до 2.33.3 має уразливість CSRF, що дозволяє деактивувати інтеграцію Stripe через підроблені запити. Рекомендується оновлення плагіна.

CVSS
5.4 MEDIUM
EPSS
16.18%
Активно використовується
немає в KEV
Продукт
givewp

Що відомо

Плагін GiveWP для WordPress версій до 2.33.3 включно має уразливість CSRF через відсутність або неправильну перевірку nonce у функції give_stripe_disconnect_connect_stripe_account. Це дозволяє неавторизованим зловмисникам деактивувати налаштування інтеграції Stripe, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до порушення роботи платіжної системи Stripe на сайті, що впливає на прийом платежів і довіру користувачів. Для власників інфраструктури це означає потенційні фінансові втрати та репутаційні ризики через тимчасову недоступність функціоналу прийому платежів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна GiveWP і встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, ретельно перевіряти журнали активності та інформувати адміністраторів про ризики переходу за підозрілими посиланнями. Також рекомендується впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки