CVE-2023-6625: podatność CSRF w wtyczce Product Enquiry for WooCommerce

Podatność CSRF w wtyczce Product Enquiry for WooCommerce przed wersją 3.1 umożliwia usuwanie zapytań przez atakujących. Zalecana aktualizacja.
CVE-2023-6625CVSS 4.3CMS

CVE-2023-6625: podatność CSRF w wtyczce Product Enquiry for WooCommerce

Podatność CSRF w wtyczce Product Enquiry for WooCommerce przed wersją 3.1 umożliwia usuwanie zapytań przez atakujących. Zalecana aktualizacja.

CVSS
4.3 MEDIUM
EPSS
10.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
product enquiry for woocommerce

Co wiadomo

Wtyczka Product Enquiry for WooCommerce w wersjach przed 3.1 nie posiada mechanizmu ochrony przed atakami CSRF podczas usuwania zapytań. Atakujący mogą wykorzystać tę lukę, aby zmusić zalogowanego administratora do niezamierzonego usunięcia zapytań.

Wpływ biznesowy

Brak zabezpieczenia CSRF w tej wtyczce może prowadzić do nieautoryzowanego usuwania danych zapytań przez administratorów, co może skutkować utratą ważnych informacji i zakłóceniem działania sklepu internetowego. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi i wpływ na obsługę klienta.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Product Enquiry for WooCommerce do wersji 3.1 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów, monitorować logi aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS