CVE-2023-5979: Luka CSRF w wtyczce ecommerce product catalog dla WordPress

Wtyczka ecommerce product catalog do WordPress przed 3.3.26 narażona na ataki CSRF, umożliwiające usunięcie produktów. Zalecana aktualizacja.
CVE-2023-5979CVSS 6.5CMS

CVE-2023-5979: Luka CSRF w wtyczce ecommerce product catalog dla WordPress

Wtyczka ecommerce product catalog do WordPress przed 3.3.26 narażona na ataki CSRF, umożliwiające usunięcie produktów. Zalecana aktualizacja.

CVSS
6.5 MEDIUM
EPSS
20.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
ecommerce product catalog

Co wiadomo

Wtyczka ecommerce product catalog dla WordPress w wersjach przed 3.3.26 nie posiada odpowiednich zabezpieczeń przed atakami CSRF na niektórych stronach administracyjnych. Atakujący mogą zmusić zalogowanych użytkowników do wykonania niepożądanych działań, takich jak usunięcie wszystkich produktów.

Wpływ biznesowy

Brak ochrony przed CSRF w panelu administracyjnym wtyczki ecommerce product catalog może prowadzić do nieautoryzowanych zmian w katalogu produktów, co zagraża integralności danych i może zakłócić działanie sklepu internetowego. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana i dostępna dla wielu użytkowników z uprawnieniami administracyjnymi.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki ecommerce product catalog do wersji 3.3.26 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS