Уразливість Cross-Site Request Forgery у Gestpay для WooCommerce

Виявлено уразливість CSRF у плагіні Gestpay для WooCommerce, що дозволяє видаляти токени карток користувачів. Рекомендується оновлення та перевірка безпеки.
CVE-2024-0432CVSS 4.3CMS

Уразливість Cross-Site Request Forgery у Gestpay для WooCommerce

Виявлено уразливість CSRF у плагіні Gestpay для WooCommerce, що дозволяє видаляти токени карток користувачів. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
19.59%
Активно використовується
немає в KEV
Продукт
gestpay for woocommerce

Що відомо

Плагін Gestpay для WooCommerce у WordPress має уразливість CSRF у версіях до 20221130 включно через відсутність або неправильну перевірку nonce у функції 'ajax_delete_card'. Це дозволяє неавторизованим зловмисникам видаляти токен картки користувача, змушуючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до видалення за замовчуванням токена платіжної картки користувача без його відома, що впливає на безпеку платіжних даних і довіру клієнтів. Для власників інфраструктури це означає потенційні проблеми з обробкою платежів і необхідність посилення контролю доступу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Gestpay до останньої версії, перевірити наявність патчів від виробника, обмежити доступ до адміністративних функцій, провести аудит логів на предмет підозрілої активності та інформувати адміністраторів про ризики кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки