CVE-2024-11842: podatność CSRF w wtyczce Shipping by Weight for WooCommerce

Podatność CSRF w wtyczce Shipping by Weight for WooCommerce przed wersją 1.2 pozwala na nieautoryzowane zmiany ustawień przez zalogowanych administratorów.
CVE-2024-11842CVSS 4.3CMS

CVE-2024-11842: podatność CSRF w wtyczce Shipping by Weight for WooCommerce

Podatność CSRF w wtyczce Shipping by Weight for WooCommerce przed wersją 1.2 pozwala na nieautoryzowane zmiany ustawień przez zalogowanych administratorów.

CVSS
4.3 MEDIUM
EPSS
12.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
shipping by weight for woocommerce

Co wiadomo

Wtyczka DN Shipping by Weight for WooCommerce w wersjach przed 1.2 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Atakujący mogą wykorzystać tę lukę, aby zmienić konfigurację wtyczki, jeśli administrator jest zalogowany.

Wpływ biznesowy

Brak zabezpieczenia przed CSRF w tej wtyczce może prowadzić do nieautoryzowanych zmian w konfiguracji sklepu WooCommerce, co może wpłynąć na procesy wysyłki i obsługę zamówień. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami przez atakujących, zwłaszcza w środowiskach z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Shipping by Weight for WooCommerce do wersji 1.2 lub nowszej, jeśli jest dostępna. W przypadku braku natychmiastowej aktualizacji, warto ograniczyć dostęp administracyjny, monitorować logi systemowe pod kątem podejrzanych zmian oraz stosować dodatkowe mechanizmy ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS