Уразливість відсутності авторизації в Coinbase Commerce для Contact Form 7 у WordPress
Плагін Coinbase Commerce для Contact Form 7 у WordPress має уразливість відсутності авторизації, що дозволяє змінювати ключ API через POST-запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Coinbase Commerce для Contact Form 7 у WordPress версій до 1.1.2 включно має уразливість відсутності перевірки авторизації. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище змінювати ключ API плагіна через спеціально сформований POST-запит.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, зокрема ключа API Coinbase Commerce, що потенційно відкриває шлях до зловживань у платіжних процесах. Для власників сайтів на WordPress це означає ризик компрометації інтеграції з платіжною системою та можливі фінансові втрати або порушення роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Coinbase Commerce для Contact Form 7 до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем Subscriber і вище, перевірити журнали активності на наявність підозрілих POST-запитів до /wp-admin/admin-post та розглянути тимчасове відключення плагіна. Також варто регулярно перевіряти оновлення від розробника та впроваджувати багатофакторну автентифікацію для адміністраторів.