CVE-2023-6292: luka CSRF w wtyczce Ecwid Ecommerce Shopping Cart dla WordPress
Wtyczka Ecwid Ecommerce Shopping Cart przed 6.12.5 narażona na atak CSRF umożliwiający zmianę ustawień przez zalogowanego administratora.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ecwid ecommerce shopping cart
Co wiadomo
Wtyczka Ecwid Ecommerce Shopping Cart dla WordPress w wersjach przed 6.12.5 nie posiada mechanizmu weryfikacji CSRF podczas aktualizacji ustawień. Może to pozwolić atakującym na zmianę konfiguracji przez zalogowanego administratora za pomocą ataku CSRF.
Wpływ biznesowy
Brak ochrony przed atakami CSRF w popularnej wtyczce e-commerce może prowadzić do nieautoryzowanych zmian w konfiguracji sklepu internetowego, co może skutkować zakłóceniem działania lub narażeniem danych. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami przez złośliwe strony.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Ecwid Ecommerce Shopping Cart do wersji 6.12.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe zabezpieczenia przeciw CSRF.