Уразливість CSRF у плагіні Paid Memberships Pro для WordPress
Виявлено уразливість CSRF у плагіні Paid Memberships Pro до версії 3.0.1, що дозволяє неавторизовані зміни рівнів замовлень.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.93%
- Активно використовується
- немає в KEV
- Продукт
- paid memberships pro
Що відомо
Плагін Paid Memberships Pro для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.0.1 включно через відсутність або некоректну перевірку nonce у функції pmpro_update_level_group_order(). Це дозволяє неавторизованим зловмисникам змінювати рівні замовлень, обманюючи адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях рівнів членства, що впливає на керування платними підписками та доступом користувачів. Це створює ризики для бізнесу, пов’язані з порушенням контролю доступу та потенційними фінансовими втратами. Власникам інфраструктури слід оцінити вплив на свої системи та пріоритезувати оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від strangerstudios та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Важливо впровадити додаткові заходи захисту від CSRF.