CVE-2024-7386: Уразливість CSRF у плагіні Premium Packages для WordPress

Уразливість CSRF у плагіні Premium Packages для WordPress дозволяє неавторизованим користувачам ініціювати повернення коштів. Рекомендується перевірити оновлення та посилити безпеку.
CVE-2024-7386CVSS 4.3CMS

CVE-2024-7386: Уразливість CSRF у плагіні Premium Packages для WordPress

Уразливість CSRF у плагіні Premium Packages для WordPress дозволяє неавторизованим користувачам ініціювати повернення коштів. Рекомендується перевірити оновлення та посилити безпеку.

CVSS
4.3 MEDIUM
EPSS
7.18%
Активно використовується
немає в KEV
Продукт
premium packages - sell digital products securely

Що відомо

Плагін Premium Packages – Sell Digital Products Securely для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 5.9.1 включно через відсутність перевірки nonce у функції addRefund(). Це дозволяє неавторизованим зловмисникам ініціювати повернення коштів, якщо вони переконають адміністратора або менеджера магазину виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих фінансових операцій, таких як ініціювання повернень коштів, що створює ризики для бізнесу, пов’язані з фінансовими втратами та підривом довіри клієнтів. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити потенційний вплив на свої операції та безпеку.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі випуску патчів. Якщо оновлень немає, слід обмежити доступ до адміністративних функцій, посилити контроль за діями адміністраторів і менеджерів магазину, а також моніторити журнали подій на предмет підозрілої активності. Загалом, слід зменшити експозицію вразливості та підвищити обізнаність персоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки