Уразливість CVE-2024-13798 у плагіні ComboBlocks для WordPress

Уразливість CVE-2024-13798 у ComboBlocks дозволяє створювати фальшиві замовлення без оплати. Рекомендується оновити плагін та посилити перевірку форм.
CVE-2024-13798CVSS 5.3CMS

Уразливість CVE-2024-13798 у плагіні ComboBlocks для WordPress

Уразливість CVE-2024-13798 у ComboBlocks дозволяє створювати фальшиві замовлення без оплати. Рекомендується оновити плагін та посилити перевірку форм.

CVSS
5.3 MEDIUM
EPSS
24.55%
Активно використовується
немає в KEV
Продукт
comboblocks

Що відомо

Плагін Post Grid and Gutenberg Blocks – ComboBlocks для WordPress містить уразливість, що дозволяє неавторизованим користувачам створювати замовлення та позначати їх як оплачені без фактичної оплати. Проблема пов’язана з недостатньою перевіркою полів форми у версіях до 2.3.5 включно.

Бізнес-вплив

Ця уразливість може призвести до створення фальшивих замовлень, що впливає на облік продажів і фінансові операції. Власники сайтів на WordPress, які використовують ComboBlocks, можуть зіткнутися з фінансовими втратами та порушенням довіри клієнтів через некоректні дані про оплату.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ComboBlocks від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до форм замовлень, переглянути журнали активності на предмет підозрілих замовлень і впровадити додаткові механізми валідації введених даних. Пріоритетно слід знизити експозицію вразливих компонентів та контролювати активність користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки