CVE-2024-1325: podatność CSRF w wtyczce Woomotiv dla WooCommerce

Wtyczka Woomotiv dla WooCommerce ma podatność CSRF umożliwiającą resetowanie liczby recenzji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1325CVSS 4.3Web

CVE-2024-1325: podatność CSRF w wtyczce Woomotiv dla WooCommerce

Wtyczka Woomotiv dla WooCommerce ma podatność CSRF umożliwiającą resetowanie liczby recenzji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
16.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
woomotiv

Co wiadomo

Wtyczka Live Sales Notification for WooCommerce – Woomotiv do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 3.4.3 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji 'ajax_cancel_review' pozwala nieautoryzowanym atakującym na zresetowanie liczby recenzji na stronie poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w link.

Wpływ biznesowy

Podatność może prowadzić do manipulacji danymi recenzji na stronie, co może wpłynąć na wiarygodność opinii klientów i reputację sklepu internetowego. Atakujący nie musi być zalogowany, wystarczy nakłonić administratora do wykonania określonej akcji, co zwiększa ryzyko nadużyć. W efekcie może to obniżyć zaufanie użytkowników oraz wpłynąć na decyzje zakupowe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Woomotiv i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w nieznane linki. Priorytetowo traktuj przegląd i wdrożenie zabezpieczeń nonce w funkcjach obsługujących żądania AJAX.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS