CVE-2024-0768: podatność CSRF w wtyczce Envo's Elementor Templates & Widgets for WooCommerce

Podatność CSRF w wtyczce Envo's Elementor Templates & Widgets for WooCommerce umożliwia aktywację motywów przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0768CVSS 4.3Web

CVE-2024-0768: podatność CSRF w wtyczce Envo's Elementor Templates & Widgets for WooCommerce

Podatność CSRF w wtyczce Envo's Elementor Templates & Widgets for WooCommerce umożliwia aktywację motywów przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
24.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
envo\'s elementor templates \& widgets for woocommerce

Co wiadomo

Wtyczka Envo's Elementor Templates & Widgets for WooCommerce do WordPressa w wersjach do 1.4.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji ajax_theme_activation. Pozwala to nieautoryzowanym atakującym na aktywację dowolnych motywów zainstalowanych na stronie, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność umożliwia atakującym aktywację wybranych motywów bez wiedzy administratora, co może prowadzić do zmiany wyglądu strony lub uruchomienia złośliwego kodu. Może to wpłynąć na reputację firmy oraz stabilność i bezpieczeństwo infrastruktury WordPress. Operatorzy powinni zwrócić uwagę na potencjalne nieautoryzowane zmiany motywów i monitorować aktywność administratorów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nieautoryzowanych aktywacji motywów oraz edukować personel o ryzyku ataków CSRF. Priorytetowo traktuj przegląd i aktualizację wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS