CVE-2023-4942: podatność CSRF w wtyczce bear - woocommerce bulk editor and products manager professional

Podatność CSRF w wtyczce bear WooCommerce do wersji 1.1.3.3 umożliwia manipulację produktami przez nieautoryzowanych atakujących.
CVE-2023-4942CVSS 4.3Web

CVE-2023-4942: podatność CSRF w wtyczce bear - woocommerce bulk editor and products manager professional

Podatność CSRF w wtyczce bear WooCommerce do wersji 1.1.3.3 umożliwia manipulację produktami przez nieautoryzowanych atakujących.

CVSS
4.3 MEDIUM
EPSS
21.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
bear - woocommerce bulk editor and products manager professional

Co wiadomo

Wtyczka BEAR dla WordPress do wersji 1.1.3.3 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji woobe_bulkoperations_visibility. Pozwala to nieautoryzowanym atakującym na manipulację produktami, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność CSRF może prowadzić do nieautoryzowanych zmian w produktach sklepu internetowego, co może skutkować zakłóceniem działalności, utratą danych lub reputacji. Administratorzy i właściciele infrastruktury powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami i wysokim ruchem.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS