CVE-2023-6625: podatność CSRF w wtyczce Product Enquiry for WooCommerce
Podatność CSRF w wtyczce Product Enquiry for WooCommerce przed wersją 3.1 umożliwia usuwanie zapytań przez atakujących. Zalecana aktualizacja.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- product enquiry for woocommerce
Co wiadomo
Wtyczka Product Enquiry for WooCommerce w wersjach przed 3.1 nie posiada mechanizmu ochrony przed atakami CSRF podczas usuwania zapytań. Atakujący mogą wykorzystać tę lukę, aby zmusić zalogowanego administratora do niezamierzonego usunięcia zapytań.
Wpływ biznesowy
Brak zabezpieczenia CSRF w tej wtyczce może prowadzić do nieautoryzowanego usuwania danych zapytań przez administratorów, co może skutkować utratą ważnych informacji i zakłóceniem działania sklepu internetowego. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi i wpływ na obsługę klienta.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Product Enquiry for WooCommerce do wersji 3.1 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów, monitorować logi aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.