Luka CSRF w wtyczce All in One B2B dla WooCommerce

Wtyczka All in One B2B dla WooCommerce do 1.0.3 narażona na ataki CSRF. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2023-3547CVSS 8.8CMS

Luka CSRF w wtyczce All in One B2B dla WooCommerce

Wtyczka All in One B2B dla WooCommerce do 1.0.3 narażona na ataki CSRF. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
24.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
all in one b2b for woocommerce

Co wiadomo

Wtyczka All in One B2B dla WooCommerce w wersjach do 1.0.3 nieprawidłowo weryfikuje wartości nonce w kilku akcjach, co umożliwia ataki CSRF. Luka ta może pozwolić atakującemu na wykonanie nieautoryzowanych działań w kontekście zalogowanego użytkownika.

Wpływ biznesowy

Atak CSRF może prowadzić do nieautoryzowanych zmian w konfiguracji sklepu lub danych użytkowników, co zagraża integralności i bezpieczeństwu platformy e-commerce. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami i uprawnieniami administracyjnymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS