CVE-2023-5979: Luka CSRF w wtyczce ecommerce product catalog dla WordPress
Wtyczka ecommerce product catalog do WordPress przed 3.3.26 narażona na ataki CSRF, umożliwiające usunięcie produktów. Zalecana aktualizacja.
- CVSS
- 6.5 MEDIUM
- EPSS
- 20.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ecommerce product catalog
Co wiadomo
Wtyczka ecommerce product catalog dla WordPress w wersjach przed 3.3.26 nie posiada odpowiednich zabezpieczeń przed atakami CSRF na niektórych stronach administracyjnych. Atakujący mogą zmusić zalogowanych użytkowników do wykonania niepożądanych działań, takich jak usunięcie wszystkich produktów.
Wpływ biznesowy
Brak ochrony przed CSRF w panelu administracyjnym wtyczki ecommerce product catalog może prowadzić do nieautoryzowanych zmian w katalogu produktów, co zagraża integralności danych i może zakłócić działanie sklepu internetowego. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana i dostępna dla wielu użytkowników z uprawnieniami administracyjnymi.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki ecommerce product catalog do wersji 3.3.26 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.