CVE-2024-7386: Уразливість CSRF у плагіні Premium Packages для WordPress
Уразливість CSRF у плагіні Premium Packages для WordPress дозволяє неавторизованим користувачам ініціювати повернення коштів. Рекомендується перевірити оновлення та посилити безпеку.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.18%
- Активно використовується
- немає в KEV
- Продукт
- premium packages - sell digital products securely
Що відомо
Плагін Premium Packages – Sell Digital Products Securely для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 5.9.1 включно через відсутність перевірки nonce у функції addRefund(). Це дозволяє неавторизованим зловмисникам ініціювати повернення коштів, якщо вони переконають адміністратора або менеджера магазину виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих фінансових операцій, таких як ініціювання повернень коштів, що створює ризики для бізнесу, пов’язані з фінансовими втратами та підривом довіри клієнтів. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити потенційний вплив на свої операції та безпеку.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі випуску патчів. Якщо оновлень немає, слід обмежити доступ до адміністративних функцій, посилити контроль за діями адміністраторів і менеджерів магазину, а також моніторити журнали подій на предмет підозрілої активності. Загалом, слід зменшити експозицію вразливості та підвищити обізнаність персоналу.