Уразливість CSRF у плагіні GiveWP для WordPress дозволяє вимикати сповіщення про пожертви
GiveWP плагін для WordPress має уразливість CSRF, що дозволяє вимикати сповіщення про пожертви. Рекомендується оновлення та підвищена обережність адміністраторів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GiveWP для WordPress версій до 4.15.3 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції give_set_notification_status_handler(). Це дозволяє неавторизованим зловмисникам вимикати email-сповіщення про пожертви, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до того, що адміністратори не отримуватимуть важливі сповіщення про пожертви, що впливає на моніторинг та управління благодійними внесками. Це може знизити ефективність збору коштів та ускладнити своєчасне реагування на події, пов’язані з пожертвами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GiveWP та встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до адміністративних функцій, переглянути журнали безпеки на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.