CVE-2023-4942: podatność CSRF w wtyczce bear - woocommerce bulk editor and products manager professional
Podatność CSRF w wtyczce bear WooCommerce do wersji 1.1.3.3 umożliwia manipulację produktami przez nieautoryzowanych atakujących.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bear - woocommerce bulk editor and products manager professional
Co wiadomo
Wtyczka BEAR dla WordPress do wersji 1.1.3.3 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji woobe_bulkoperations_visibility. Pozwala to nieautoryzowanym atakującym na manipulację produktami, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność CSRF może prowadzić do nieautoryzowanych zmian w produktach sklepu internetowego, co może skutkować zakłóceniem działalności, utratą danych lub reputacji. Administratorzy i właściciele infrastruktury powinni traktować tę lukę poważnie, zwłaszcza w środowiskach z wieloma użytkownikami i wysokim ruchem.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.