CVE-2024-12771: podatność CSRF w wtyczce eCommerce Product Catalog dla WordPress
Wtyczka eCommerce Product Catalog dla WordPress ma lukę CSRF umożliwiającą resetowanie haseł administratorów i klientów. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 17.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka eCommerce Product Catalog dla WordPress do wersji 3.3.43 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) w funkcji resetowania hasła. Brak lub nieprawidłowa walidacja nonce umożliwia nieautoryzowanym atakującym zresetowanie hasła administratora lub klienta, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność ta stwarza ryzyko przejęcia kont administracyjnych lub klientów, co może prowadzić do nieautoryzowanego dostępu do panelu zarządzania i danych wrażliwych. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień i dalszych działań szkodliwych w środowisku WordPress. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją priorytetyzować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki eCommerce Product Catalog i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Regularne przeglądy bezpieczeństwa i stosowanie mechanizmów ochrony przed CSRF są wskazane.