Уразливість Cross-Site Request Forgery у Gestpay для WooCommerce
Виявлено уразливість CSRF у плагіні Gestpay для WooCommerce, що дозволяє видаляти токени карток користувачів. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.59%
- Активно використовується
- немає в KEV
- Продукт
- gestpay for woocommerce
Що відомо
Плагін Gestpay для WooCommerce у WordPress має уразливість CSRF у версіях до 20221130 включно через відсутність або неправильну перевірку nonce у функції 'ajax_delete_card'. Це дозволяє неавторизованим зловмисникам видаляти токен картки користувача, змушуючи адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до видалення за замовчуванням токена платіжної картки користувача без його відома, що впливає на безпеку платіжних даних і довіру клієнтів. Для власників інфраструктури це означає потенційні проблеми з обробкою платежів і необхідність посилення контролю доступу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Gestpay до останньої версії, перевірити наявність патчів від виробника, обмежити доступ до адміністративних функцій, провести аудит логів на предмет підозрілої активності та інформувати адміністраторів про ризики кліків на підозрілі посилання.