CVE-2024-0796: podatność CSRF w wtyczce Active Products Tables for WooCommerce
Wtyczka Active Products Tables for WooCommerce ma lukę CSRF do wersji 1.0.6.1. Sprawdź aktualizacje i zabezpiecz swój sklep WooCommerce.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woot
Co wiadomo
Wtyczka Active Products Tables for WooCommerce do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 1.0.6.1 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcjach AJAX umożliwia nieautoryzowanym atakującym wywołanie tych funkcji poprzez spreparowane żądania, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Podatność może pozwolić atakującym na wykonanie nieautoryzowanych działań w panelu administracyjnym WordPress, co może prowadzić do zmiany konfiguracji lub danych sklepu WooCommerce. Może to skutkować zakłóceniem działania sklepu, utratą zaufania klientów oraz potencjalnymi stratami finansowymi. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli administratorzy często korzystają z panelu w niezabezpieczonych środowiskach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Active Products Tables for WooCommerce i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki. Przegląd i wzmocnienie mechanizmów uwierzytelniania i autoryzacji również może pomóc w ograniczeniu ryzyka.