CVE-2024-0796: podatność CSRF w wtyczce Active Products Tables for WooCommerce

Wtyczka Active Products Tables for WooCommerce ma lukę CSRF do wersji 1.0.6.1. Sprawdź aktualizacje i zabezpiecz swój sklep WooCommerce.
CVE-2024-0796CVSS 4.3CMS

CVE-2024-0796: podatność CSRF w wtyczce Active Products Tables for WooCommerce

Wtyczka Active Products Tables for WooCommerce ma lukę CSRF do wersji 1.0.6.1. Sprawdź aktualizacje i zabezpiecz swój sklep WooCommerce.

CVSS
4.3 MEDIUM
EPSS
15.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
woot

Co wiadomo

Wtyczka Active Products Tables for WooCommerce do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 1.0.6.1 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcjach AJAX umożliwia nieautoryzowanym atakującym wywołanie tych funkcji poprzez spreparowane żądania, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Podatność może pozwolić atakującym na wykonanie nieautoryzowanych działań w panelu administracyjnym WordPress, co może prowadzić do zmiany konfiguracji lub danych sklepu WooCommerce. Może to skutkować zakłóceniem działania sklepu, utratą zaufania klientów oraz potencjalnymi stratami finansowymi. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli administratorzy często korzystają z panelu w niezabezpieczonych środowiskach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Active Products Tables for WooCommerce i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki. Przegląd i wzmocnienie mechanizmów uwierzytelniania i autoryzacji również może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS