CVE-2024-13317: Luka CSRF w wtyczce ShipWorks Connector dla WooCommerce
Luka CSRF w wtyczce ShipWorks Connector dla WooCommerce pozwala na nieautoryzowaną zmianę danych uwierzytelniających. Zalecana aktualizacja i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ShipWorks Connector dla WooCommerce w WordPressie do wersji 5.2.5 zawiera lukę Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie 'shipworks-wordpress'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę nazwy użytkownika i hasła usługi.
Wpływ biznesowy
Luka CSRF umożliwia nieautoryzowanym osobom modyfikację danych uwierzytelniających usługi ShipWorks, co może prowadzić do zakłóceń w działaniu integracji z WooCommerce oraz potencjalnego przejęcia kontroli nad procesami wysyłkowymi. Operatorzy IT powinni zwrócić uwagę na możliwość manipulacji konfiguracją i ryzyko związane z działaniami wykonywanymi przez administratorów podstępnie nakłonionych do kliknięcia w złośliwe linki.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki ShipWorks Connector do wersji po 5.2.5, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do strony 'shipworks-wordpress' tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie rozpoznawania prób socjotechnicznych. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF.