Уразливість CSRF у плагіні Paid Memberships Pro для WordPress

Виявлено уразливість CSRF у плагіні Paid Memberships Pro для WordPress до версії 2.12.10, що дозволяє змінювати підписки користувачів через підроблені запити.
CVE-2024-1407CVSS 5.4Web

Уразливість CSRF у плагіні Paid Memberships Pro для WordPress

Виявлено уразливість CSRF у плагіні Paid Memberships Pro для WordPress до версії 2.12.10, що дозволяє змінювати підписки користувачів через підроблені запити.

CVSS
5.4 MEDIUM
EPSS
13.14%
Активно використовується
немає в KEV
Продукт
paid memberships pro

Що відомо

Плагін Paid Memberships Pro для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.12.10 включно через відсутність або неправильну перевірку nonce у кількох функціях. Це дозволяє неавторизованим зловмисникам змінювати або скасовувати членство користувачів через підроблені запити, якщо вони змушують користувача виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у підписках користувачів, що впливає на управління членством і потенційно може порушити бізнес-процеси, пов’язані з платними підписками. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити контроль над підписками та отримати негативний вплив на репутацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій і впровадити додаткові заходи безпеки, такі як двофакторна автентифікація. Також варто інформувати користувачів про можливі ризики соціальної інженерії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки