CVE-2024-12771: podatność CSRF w wtyczce eCommerce Product Catalog dla WordPress

Wtyczka eCommerce Product Catalog dla WordPress ma lukę CSRF umożliwiającą resetowanie haseł administratorów i klientów. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-12771CVSS 8.8Web

CVE-2024-12771: podatność CSRF w wtyczce eCommerce Product Catalog dla WordPress

Wtyczka eCommerce Product Catalog dla WordPress ma lukę CSRF umożliwiającą resetowanie haseł administratorów i klientów. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
17.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka eCommerce Product Catalog dla WordPress do wersji 3.3.43 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) w funkcji resetowania hasła. Brak lub nieprawidłowa walidacja nonce umożliwia nieautoryzowanym atakującym zresetowanie hasła administratora lub klienta, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność ta stwarza ryzyko przejęcia kont administracyjnych lub klientów, co może prowadzić do nieautoryzowanego dostępu do panelu zarządzania i danych wrażliwych. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień i dalszych działań szkodliwych w środowisku WordPress. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją priorytetyzować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki eCommerce Product Catalog i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Regularne przeglądy bezpieczeństwa i stosowanie mechanizmów ochrony przed CSRF są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS