CVE-2024-11842: podatność CSRF w wtyczce Shipping by Weight for WooCommerce
Podatność CSRF w wtyczce Shipping by Weight for WooCommerce przed wersją 1.2 pozwala na nieautoryzowane zmiany ustawień przez zalogowanych administratorów.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shipping by weight for woocommerce
Co wiadomo
Wtyczka DN Shipping by Weight for WooCommerce w wersjach przed 1.2 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Atakujący mogą wykorzystać tę lukę, aby zmienić konfigurację wtyczki, jeśli administrator jest zalogowany.
Wpływ biznesowy
Brak zabezpieczenia przed CSRF w tej wtyczce może prowadzić do nieautoryzowanych zmian w konfiguracji sklepu WooCommerce, co może wpłynąć na procesy wysyłki i obsługę zamówień. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami przez atakujących, zwłaszcza w środowiskach z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Shipping by Weight for WooCommerce do wersji 1.2 lub nowszej, jeśli jest dostępna. W przypadku braku natychmiastowej aktualizacji, warto ograniczyć dostęp administracyjny, monitorować logi systemowe pod kątem podejrzanych zmian oraz stosować dodatkowe mechanizmy ochrony przed CSRF.