CVE-2023-3507: luka CSRF w wtyczce WooCommerce Pre-Orders

Wtyczka WooCommerce Pre-Orders przed 2.0.3 ma lukę CSRF umożliwiającą anulowanie zamówień przez atakujących. Zalecana aktualizacja.
CVE-2023-3507CVSS 6.5CMS

CVE-2023-3507: luka CSRF w wtyczce WooCommerce Pre-Orders

Wtyczka WooCommerce Pre-Orders przed 2.0.3 ma lukę CSRF umożliwiającą anulowanie zamówień przez atakujących. Zalecana aktualizacja.

CVSS
6.5 MEDIUM
EPSS
22.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce pre-orders

Co wiadomo

Wtyczka WooCommerce Pre-Orders w wersjach przed 2.0.3 posiada wadliwą kontrolę CSRF podczas anulowania zamówień w przedsprzedaży. Atakujący mogą wykorzystać tę lukę, aby zmusić zalogowanych administratorów do anulowania dowolnych zamówień w przedsprzedaży.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego anulowania zamówień w przedsprzedaży, co wpływa na zarządzanie sprzedażą i może powodować straty finansowe oraz zakłócenia w obsłudze klienta. Administratorzy systemów korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko związane z atakami CSRF, zwłaszcza jeśli mają wielu zalogowanych użytkowników z uprawnieniami administracyjnymi.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WooCommerce Pre-Orders do wersji 2.0.3 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe zabezpieczenia przeciwko atakom CSRF, takie jak tokeny uwierzytelniające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS