Уразливість Cross-Site Request Forgery у Gestpay для WooCommerce

Gestpay для WooCommerce має уразливість CSRF, що дозволяє змінювати платіжні дані. Рекомендується оновлення та посилення безпеки.
CVE-2024-0431CVSS 4.3Web

Уразливість Cross-Site Request Forgery у Gestpay для WooCommerce

Gestpay для WooCommerce має уразливість CSRF, що дозволяє змінювати платіжні дані. Рекомендується оновлення та посилення безпеки.

CVSS
4.3 MEDIUM
EPSS
21.67%
Активно використовується
немає в KEV
Продукт
gestpay for woocommerce

Що відомо

Плагін Gestpay для WooCommerce у WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 20221130 включно через відсутність або неправильну перевірку nonce у функції 'ajax_set_default_card'. Це дозволяє неавторизованим зловмисникам змінювати токен картки за замовчуванням користувача, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни платіжних даних користувачів, що підвищує ризик фінансових втрат і шкоди репутації для власників інфраструктури. Адміністратори повинні враховувати можливість експлуатації цієї вразливості для захисту платіжних процесів і користувацьких даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Gestpay для WooCommerce від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, провести аудит логів на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків фішингових атак і соціальної інженерії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки