CVE-2023-3507: luka CSRF w wtyczce WooCommerce Pre-Orders
Wtyczka WooCommerce Pre-Orders przed 2.0.3 ma lukę CSRF umożliwiającą anulowanie zamówień przez atakujących. Zalecana aktualizacja.
- CVSS
- 6.5 MEDIUM
- EPSS
- 22.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce pre-orders
Co wiadomo
Wtyczka WooCommerce Pre-Orders w wersjach przed 2.0.3 posiada wadliwą kontrolę CSRF podczas anulowania zamówień w przedsprzedaży. Atakujący mogą wykorzystać tę lukę, aby zmusić zalogowanych administratorów do anulowania dowolnych zamówień w przedsprzedaży.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego anulowania zamówień w przedsprzedaży, co wpływa na zarządzanie sprzedażą i może powodować straty finansowe oraz zakłócenia w obsłudze klienta. Administratorzy systemów korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko związane z atakami CSRF, zwłaszcza jeśli mają wielu zalogowanych użytkowników z uprawnieniami administracyjnymi.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WooCommerce Pre-Orders do wersji 2.0.3 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe zabezpieczenia przeciwko atakom CSRF, takie jak tokeny uwierzytelniające.