CVE-2023-6292: luka CSRF w wtyczce Ecwid Ecommerce Shopping Cart dla WordPress

Wtyczka Ecwid Ecommerce Shopping Cart przed 6.12.5 narażona na atak CSRF umożliwiający zmianę ustawień przez zalogowanego administratora.
CVE-2023-6292CVSS 4.3CMS

CVE-2023-6292: luka CSRF w wtyczce Ecwid Ecommerce Shopping Cart dla WordPress

Wtyczka Ecwid Ecommerce Shopping Cart przed 6.12.5 narażona na atak CSRF umożliwiający zmianę ustawień przez zalogowanego administratora.

CVSS
4.3 MEDIUM
EPSS
12.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
ecwid ecommerce shopping cart

Co wiadomo

Wtyczka Ecwid Ecommerce Shopping Cart dla WordPress w wersjach przed 6.12.5 nie posiada mechanizmu weryfikacji CSRF podczas aktualizacji ustawień. Może to pozwolić atakującym na zmianę konfiguracji przez zalogowanego administratora za pomocą ataku CSRF.

Wpływ biznesowy

Brak ochrony przed atakami CSRF w popularnej wtyczce e-commerce może prowadzić do nieautoryzowanych zmian w konfiguracji sklepu internetowego, co może skutkować zakłóceniem działania lub narażeniem danych. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami przez złośliwe strony.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Ecwid Ecommerce Shopping Cart do wersji 6.12.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe zabezpieczenia przeciw CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS