Уразливість у WP EasyPay – Square для WordPress дозволяє неавторизоване відключення Square
Уразливість CVE-2024-5861 дозволяє неавторизоване відключення Square у плагіні WP EasyPay для WordPress. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 32.42%
- Активно використовується
- немає в KEV
- Продукт
- wp easypay
Що відомо
Плагін WP EasyPay – Square для WordPress містить уразливість через відсутність перевірки прав у функції wpep_square_disconnect(), що дозволяє неавторизованим користувачам відключати Square. Уразливість присутня у всіх версіях до 4.2.3 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого відключення Square, що впливає на платіжні операції сайту. Для власників інфраструктури це означає потенційні перебої в роботі платіжної системи та втрату доходів. ІТ-операторам слід врахувати ризики, пов’язані з можливими атаками на плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функції wpep_square_disconnect() та зменшити експозицію плагіна. Також варто переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.