Luka CSRF w wtyczce WooCommerce PDF Invoice Builder do wersji 1.2.90
Wtyczka WooCommerce PDF Invoice Builder do wersji 1.2.90 podatna na CSRF, umożliwiając nieautoryzowane zmiany faktur. Zalecana szybka aktualizacja i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce pdf invoice builder
Co wiadomo
Wtyczka WooCommerce PDF Invoice Builder dla WordPressa do wersji 1.2.90 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce przy funkcji zapisu. Pozwala to nieautoryzowanym atakującym na modyfikację faktur poprzez spreparowane żądania, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Podatność może prowadzić do nieautoryzowanych zmian w fakturach, co może wpłynąć na integralność danych finansowych i zaufanie klientów. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko manipulacji dokumentami oraz potencjalne konsekwencje prawne i biznesowe wynikające z takich zmian.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi serwera pod kątem nietypowych działań oraz edukować personel w zakresie rozpoznawania prób phishingu i ataków CSRF.