Уразливість CSRF у плагіні Paid Memberships Pro для WordPress
Виявлено уразливість CSRF у плагіні Paid Memberships Pro для WordPress, що дозволяє змінювати рівні членства без авторизації.
- CVSS
- 5.3 MEDIUM
- EPSS
- 57.65%
- Активно використовується
- немає в KEV
- Продукт
- paid memberships pro
Що відомо
Плагін Paid Memberships Pro для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.12.7 включно через відсутність або неправильну перевірку nonce у функції pmpro_update_level_order(). Це дозволяє неавторизованим зловмисникам змінювати порядок рівнів членства, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях рівнів членства, що впливає на управління доступом і монетизацією сайту. Для власників інфраструктури це означає потенційні порушення бізнес-логіки та ризики безпеки, особливо якщо адміністратори піддаються фішинговим атакам.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Також слід обмежити доступ адміністраторів до підозрілих посилань, посилити моніторинг логів на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF.