Уразливість CSRF у плагіні Easy PayPal Gift Certificate для WordPress

Плагін Easy PayPal Gift Certificate для WordPress має уразливість CSRF, що дозволяє змінювати налаштування та впроваджувати шкідливий код. Рекомендується оновлення та захист.
CVE-2024-9592CVSS 6.1Web

Уразливість CSRF у плагіні Easy PayPal Gift Certificate для WordPress

Плагін Easy PayPal Gift Certificate для WordPress має уразливість CSRF, що дозволяє змінювати налаштування та впроваджувати шкідливий код. Рекомендується оновлення та захист.

CVSS
6.1 MEDIUM
EPSS
1.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy PayPal Gift Certificate для WordPress версій до 1.2.3 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції 'wpppgc_plugin_options'. Зловмисники можуть змусити адміністратора виконати шкідливу дію, оновивши налаштування плагіна та впровадивши шкідливий JavaScript.

Бізнес-вплив

Уразливість дозволяє неавторизованим атакуючим змінювати налаштування плагіна та впроваджувати шкідливий код, що може призвести до компрометації сайту або викрадення даних. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, особливо якщо адміністратор виконає шкідливу дію за підробленим запитом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy PayPal Gift Certificate від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки