Уразливість CSRF у плагіні Paid Memberships Pro для WordPress

Виявлено уразливість CSRF у плагіні Paid Memberships Pro для WordPress, що дозволяє неавторизовані зміни налаштувань. Рекомендується оновлення та перевірка безпеки.
CVE-2024-0588CVSS 4.3Web

Уразливість CSRF у плагіні Paid Memberships Pro для WordPress

Виявлено уразливість CSRF у плагіні Paid Memberships Pro для WordPress, що дозволяє неавторизовані зміни налаштувань. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
56.37%
Активно використовується
немає в KEV
Продукт
paid memberships pro

Що відомо

Плагін Paid Memberships Pro для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.12.10 включно через відсутність перевірки nonce у функції pmpro_lifter_save_streamline_option(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін налаштувань плагіна, що потенційно впливає на функціональність управління членством і підписками на сайті. Для власників інфраструктури це означає ризик компрометації контролю доступу та можливі порушення роботи сервісів, що базуються на плагіні.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, ретельно перевіряти логи на підозрілі дії та інформувати користувачів про потенційні ризики. Важливо також підвищити обізнаність адміністраторів щодо безпечної взаємодії з посиланнями та запитами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки