CVE-2023-3366: luka CSRF w wtyczce MultiParcels Shipping for WooCommerce

Wtyczka MultiParcels Shipping for WooCommerce przed 1.15.2 narażona na atak CSRF umożliwiający usunięcie przesyłek przez zalogowanych użytkowników.
CVE-2023-3366CVSS 4.3CMS

CVE-2023-3366: luka CSRF w wtyczce MultiParcels Shipping for WooCommerce

Wtyczka MultiParcels Shipping for WooCommerce przed 1.15.2 narażona na atak CSRF umożliwiający usunięcie przesyłek przez zalogowanych użytkowników.

CVSS
4.3 MEDIUM
EPSS
14.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
multiparcels shipping for woocommerce

Co wiadomo

Wtyczka MultiParcels Shipping for WooCommerce w wersjach przed 1.15.2 nie posiada mechanizmu weryfikacji CSRF przy usuwaniu przesyłek, co pozwala atakującym na usunięcie dowolnej przesyłki przez zalogowanego użytkownika za pomocą ataku CSRF.

Wpływ biznesowy

Brak ochrony przed atakami CSRF w tej wtyczce może prowadzić do nieautoryzowanego usuwania danych przesyłek, co wpływa na integralność i zarządzanie zamówieniami w sklepie internetowym. Może to skutkować zakłóceniami w realizacji zamówień i utratą zaufania klientów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki MultiParcels Shipping for WooCommerce do wersji 1.15.2 lub nowszej. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem przesyłek. Przegląd i wzmocnienie mechanizmów ochrony przed CSRF w środowisku WordPress również jest wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS