CVE-2023-4923: podatność CSRF w wtyczce bear - woocommerce bulk editor and products manager professional

Wtyczka bear WooCommerce do wersji 1.1.3.3 ma lukę CSRF umożliwiającą usunięcie produktów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-4923CVSS 5.4Web

CVE-2023-4923: podatność CSRF w wtyczce bear - woocommerce bulk editor and products manager professional

Wtyczka bear WooCommerce do wersji 1.1.3.3 ma lukę CSRF umożliwiającą usunięcie produktów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
20.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
bear - woocommerce bulk editor and products manager professional

Co wiadomo

Wtyczka BEAR dla WordPress do wersji 1.1.3.3 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji woobe_bulkoperations_delete. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co skutkuje usunięciem produktów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane usuwanie produktów w sklepie internetowym, co może prowadzić do zakłóceń w działalności e-commerce, utraty przychodów oraz uszkodzenia reputacji firmy. Operatorzy powinni traktować tę lukę jako średniego ryzyka i podjąć działania w celu jej załatania lub ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki bear - woocommerce bulk editor and products manager professional do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych operacji usuwania produktów oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS