Уразливість CSRF у плагіні Paid Memberships Pro для WordPress

Виявлено уразливість CSRF у плагіні Paid Memberships Pro до версії 3.0.1, що дозволяє неавторизовані зміни рівнів замовлень.
CVE-2024-3215CVSS 5.3Web

Уразливість CSRF у плагіні Paid Memberships Pro для WordPress

Виявлено уразливість CSRF у плагіні Paid Memberships Pro до версії 3.0.1, що дозволяє неавторизовані зміни рівнів замовлень.

CVSS
5.3 MEDIUM
EPSS
21.93%
Активно використовується
немає в KEV
Продукт
paid memberships pro

Що відомо

Плагін Paid Memberships Pro для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.0.1 включно через відсутність або некоректну перевірку nonce у функції pmpro_update_level_group_order(). Це дозволяє неавторизованим зловмисникам змінювати рівні замовлень, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях рівнів членства, що впливає на керування платними підписками та доступом користувачів. Це створює ризики для бізнесу, пов’язані з порушенням контролю доступу та потенційними фінансовими втратами. Власникам інфраструктури слід оцінити вплив на свої системи та пріоритезувати оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від strangerstudios та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Важливо впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки