Уразливість Cross-Site Request Forgery у Gestpay для WooCommerce
Gestpay для WooCommerce має уразливість CSRF, що дозволяє змінювати платіжні дані. Рекомендується оновлення та посилення безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.67%
- Активно використовується
- немає в KEV
- Продукт
- gestpay for woocommerce
Що відомо
Плагін Gestpay для WooCommerce у WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 20221130 включно через відсутність або неправильну перевірку nonce у функції 'ajax_set_default_card'. Це дозволяє неавторизованим зловмисникам змінювати токен картки за замовчуванням користувача, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни платіжних даних користувачів, що підвищує ризик фінансових втрат і шкоди репутації для власників інфраструктури. Адміністратори повинні враховувати можливість експлуатації цієї вразливості для захисту платіжних процесів і користувацьких даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Gestpay для WooCommerce від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, провести аудит логів на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків фішингових атак і соціальної інженерії.