Уразливість CSRF у плагіні Paid Memberships Pro для WordPress
Виявлено уразливість CSRF у плагіні Paid Memberships Pro для WordPress, що дозволяє неавторизовані зміни налаштувань. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 56.37%
- Активно використовується
- немає в KEV
- Продукт
- paid memberships pro
Що відомо
Плагін Paid Memberships Pro для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.12.10 включно через відсутність перевірки nonce у функції pmpro_lifter_save_streamline_option(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін налаштувань плагіна, що потенційно впливає на функціональність управління членством і підписками на сайті. Для власників інфраструктури це означає ризик компрометації контролю доступу та можливі порушення роботи сервісів, що базуються на плагіні.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, ретельно перевіряти логи на підозрілі дії та інформувати користувачів про потенційні ризики. Важливо також підвищити обізнаність адміністраторів щодо безпечної взаємодії з посиланнями та запитами.