Критическая уязвимость в WPForms - миллионы сайтов WordPress под угрозой неконтролируемых возвратов через Stripe

Критическая уязвимость в WPForms - миллионы сайтов WordPress под угрозой неконтролируемых возвратов через Stripe

В одном из самых популярных плагинов для WordPress, WPForms, обнаружена серьезная уязвимость, которая позволяет пользователям с минимальными правами проводить возвраты платежей и отменять подписки через платежный сервис Stripe. Проблема затрагивает более шести миллионов веб-сайтов, использующих этот плагин для создания форм обратной связи и оплаты.

Уязвимость, получившая идентификатор CVE-2024-11205, была классифицирована как проблема высокой степени серьезности. Несмотря на то, что для её эксплуатации требуются определенные условия авторизации, многие сайты используют системы членства, делая потенциальное использование уязвимости довольно простым.

Ошибка обнаружена в версиях WPForms начиная с 1.8.4 до 1.9.2.1, а исправление было выпущено в версии 1.9.2.2, которая появилась в прошлом месяце. В корне проблемы лежит неправильное использование функции 'wpforms_is_admin_ajax()', которая не проводила должных проверок полномочий пользователя, позволяя любому аутентифицированному пользователю вызывать чувствительные функции AJAX для возврата платежей и отмены подписок.

Открытие этой уязвимости принадлежит исследователю по безопасности с псевдонимом 'vullu164', который сообщил о ней в программу вознаграждений за найденные баги Wordfence, получив вознаграждение в размере $2,376. Компания Awesome Motive, разработчик WPForms, оперативно отреагировала на сообщение, выпустив обновление, которое устраняет уязвимость.

На текущий момент, согласно данным wordpress.org, примерно половина сайтов, использующих WPForms, все еще работает на устаревших версиях плагина, что означает, что около трех миллионов сайтов остаются уязвимыми. Несмотря на отсутствие информации об активной эксплуатации уязвимости, всем пользователям рекомендуется как можно скорее обновиться до последней версии или временно отключить плагин.

похожие материалы

Стрелочка
Стрелочка
Эксперты рассказали от чего зависит успех во внедрении ИИ
Эксперты рассказали от чего зависит успех во внедрении ИИ

Организации, добивающиеся успеха во внедрении искусственного интеллекта, инвестируют в фундаментальные направления, такие как качество данных, управление данными, подготовка персонала и управление изменениями — до четырех раз больше (в доле от выручки), чем компании с неудачными ИИ-инициативами.

Хакеры теперь охотятся за грузами
Хакеры теперь охотятся за грузами

Александр Михайлов, руководитель GSOC компании «Газинформсервис», констатирует появление новой глобальной угрозы: киберпреступники все чаще используют взлом ИТ-инфраструктуры транспортно-логистических компаний для организации физических краж грузов.

Российские компании сокращают расходы на информационную безопасность на фоне кадрового кризиса
Российские компании сокращают расходы на информационную безопасность на фоне кадрового кризиса

Компания «Инфосистемы Джет» представила результаты ежегодного исследования рынка информационной безопасности, в котором приняли участие руководители 255 крупных организаций.

Positive Technologies и Digital Spirit объявили о технологическом партнерстве для усиления защиты больших данных
Positive Technologies и Digital Spirit объявили о технологическом партнерстве для усиления защиты больших данных

Взаимная технологическая совместимость PT Data Security, единственной в России платформы безопасности данных и объектного S3 -хранилища Закрома подтверждена в ходе испытаний.