Уразливість CSRF у плагіні Easy PayPal & Stripe Buy Now Button для WordPress

Уразливість CSRF у плагіні Easy PayPal & Stripe Buy Now Button дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та обережність адміністраторів.
CVE-2024-1719CVSS 4.3CMS

Уразливість CSRF у плагіні Easy PayPal & Stripe Buy Now Button для WordPress

Уразливість CSRF у плагіні Easy PayPal & Stripe Buy Now Button дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та обережність адміністраторів.

CVSS
4.3 MEDIUM
EPSS
21.88%
Активно використовується
немає в KEV
Продукт
paypal \& stripe add-on

Що відомо

Плагіни Easy PayPal & Stripe Buy Now Button (до версії 1.8.3) та Contact Form 7 – PayPal & Stripe Add-on (до версії 2.1) мають уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції wpecpp_stripe_connect_completion. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагінів, обманюючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни налаштувань платіжних плагінів, що потенційно впливає на інтеграцію зі Stripe і може порушити роботу платіжної системи сайту. Для власників інфраструктури це означає ризик втрати контролю над платіжними параметрами та можливі фінансові наслідки через маніпуляції з оплатами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів Easy PayPal & Stripe Buy Now Button та Contact Form 7 – PayPal & Stripe Add-on і встановити їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, ретельно перевіряти дії адміністраторів, а також аналізувати логи на предмет підозрілої активності. Важливо також інформувати адміністраторів про ризики кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки