CVE-2023-3366: luka CSRF w wtyczce MultiParcels Shipping for WooCommerce
Wtyczka MultiParcels Shipping for WooCommerce przed 1.15.2 narażona na atak CSRF umożliwiający usunięcie przesyłek przez zalogowanych użytkowników.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- multiparcels shipping for woocommerce
Co wiadomo
Wtyczka MultiParcels Shipping for WooCommerce w wersjach przed 1.15.2 nie posiada mechanizmu weryfikacji CSRF przy usuwaniu przesyłek, co pozwala atakującym na usunięcie dowolnej przesyłki przez zalogowanego użytkownika za pomocą ataku CSRF.
Wpływ biznesowy
Brak ochrony przed atakami CSRF w tej wtyczce może prowadzić do nieautoryzowanego usuwania danych przesyłek, co wpływa na integralność i zarządzanie zamówieniami w sklepie internetowym. Może to skutkować zakłóceniami w realizacji zamówień i utratą zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki MultiParcels Shipping for WooCommerce do wersji 1.15.2 lub nowszej. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem przesyłek. Przegląd i wzmocnienie mechanizmów ochrony przed CSRF w środowisku WordPress również jest wskazane.