Уразливість CSRF у плагіні Paid Memberships Pro для WordPress

Виявлено уразливість CSRF у плагіні Paid Memberships Pro для WordPress, що дозволяє змінювати рівні членства без авторизації.
CVE-2024-0624CVSS 5.3Web

Уразливість CSRF у плагіні Paid Memberships Pro для WordPress

Виявлено уразливість CSRF у плагіні Paid Memberships Pro для WordPress, що дозволяє змінювати рівні членства без авторизації.

CVSS
5.3 MEDIUM
EPSS
57.65%
Активно використовується
немає в KEV
Продукт
paid memberships pro

Що відомо

Плагін Paid Memberships Pro для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.12.7 включно через відсутність або неправильну перевірку nonce у функції pmpro_update_level_order(). Це дозволяє неавторизованим зловмисникам змінювати порядок рівнів членства, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях рівнів членства, що впливає на управління доступом і монетизацією сайту. Для власників інфраструктури це означає потенційні порушення бізнес-логіки та ризики безпеки, особливо якщо адміністратори піддаються фішинговим атакам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Також слід обмежити доступ адміністраторів до підозрілих посилань, посилити моніторинг логів на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки