CVE-2024-1325: podatność CSRF w wtyczce Woomotiv dla WooCommerce
Wtyczka Woomotiv dla WooCommerce ma podatność CSRF umożliwiającą resetowanie liczby recenzji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woomotiv
Co wiadomo
Wtyczka Live Sales Notification for WooCommerce – Woomotiv do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 3.4.3 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji 'ajax_cancel_review' pozwala nieautoryzowanym atakującym na zresetowanie liczby recenzji na stronie poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w link.
Wpływ biznesowy
Podatność może prowadzić do manipulacji danymi recenzji na stronie, co może wpłynąć na wiarygodność opinii klientów i reputację sklepu internetowego. Atakujący nie musi być zalogowany, wystarczy nakłonić administratora do wykonania określonej akcji, co zwiększa ryzyko nadużyć. W efekcie może to obniżyć zaufanie użytkowników oraz wpłynąć na decyzje zakupowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Woomotiv i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki. Priorytetowo traktuj przegląd i wdrożenie zabezpieczeń nonce w funkcjach obsługujących żądania AJAX.