Luka CSRF w wtyczce Wholesale Market dla WordPress

Wtyczki Wholesale Market dla WordPress mają lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień. Zalecana aktualizacja do najnowszych wersji.
CVE-2022-4363CVSS 6.5CMS

Luka CSRF w wtyczce Wholesale Market dla WordPress

Wtyczki Wholesale Market dla WordPress mają lukę CSRF umożliwiającą nieautoryzowaną zmianę ustawień. Zalecana aktualizacja do najnowszych wersji.

CVSS
6.5 MEDIUM
EPSS
6.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
wholesale market

Co wiadomo

Wtyczki Wholesale Market oraz Wholesale Market for WooCommerce dla WordPress w wersjach przed 2.2.2 i 2.0.1 mają wadliwą ochronę przed atakami CSRF podczas aktualizacji ustawień. Może to pozwolić atakującym na zmuszenie zalogowanego administratora do zmiany konfiguracji wtyczki bez jego zgody.

Wpływ biznesowy

Luka umożliwia nieautoryzowane zmiany w konfiguracji wtyczki przez ataki CSRF, co może prowadzić do niezamierzonych modyfikacji ustawień sklepu internetowego opartego na WordPress. Może to wpłynąć na stabilność i bezpieczeństwo platformy e-commerce oraz narazić firmę na ryzyko operacyjne i utratę zaufania klientów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczek Wholesale Market do wersji 2.2.2 lub nowszej oraz Wholesale Market for WooCommerce do wersji 2.0.1 lub wyższej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp administratorów oraz monitoruj logi systemowe pod kątem podejrzanych działań. Warto również przeprowadzić przegląd polityk bezpieczeństwa dotyczących sesji i uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS