Luka CSRF w wtyczce WooCommerce Pre-Orders umożliwia manipulację zamówieniami

Wtyczka WooCommerce Pre-Orders przed 2.0.3 ma lukę CSRF umożliwiającą manipulację zamówieniami. Zalecana aktualizacja i monitoring systemu.
CVE-2023-3508CVSS 6.5CMS

Luka CSRF w wtyczce WooCommerce Pre-Orders umożliwia manipulację zamówieniami

Wtyczka WooCommerce Pre-Orders przed 2.0.3 ma lukę CSRF umożliwiającą manipulację zamówieniami. Zalecana aktualizacja i monitoring systemu.

CVSS
6.5 MEDIUM
EPSS
22.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce pre-orders

Co wiadomo

Wtyczka WooCommerce Pre-Orders w wersjach przed 2.0.3 posiada wadliwą ochronę przed atakami CSRF podczas obsługi działań na kartach. Atakujący mogą wykorzystać tę lukę, aby jako zalogowani administratorzy wysyłać e-maile do klientów, zmieniać datę wydania oraz oznaczać lub anulować wszystkie przedzamówienia konkretnego produktu.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanych zmian w zamówieniach przedpremierowych, co wpływa na zarządzanie sprzedażą i relacje z klientami. Administratorzy mogą nieświadomie wysyłać niezamierzone powiadomienia lub modyfikować statusy zamówień, co może skutkować utratą zaufania klientów i zakłóceniami w procesach biznesowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki WooCommerce Pre-Orders do wersji 2.0.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp administratorów oraz monitoruj logi systemowe pod kątem podejrzanych działań związanych z przedzamówieniami. Przeanalizuj polityki bezpieczeństwa dotyczące CSRF i rozważ wdrożenie dodatkowych mechanizmów ochronnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS