CVE-2024-13317: Luka CSRF w wtyczce ShipWorks Connector dla WooCommerce

Luka CSRF w wtyczce ShipWorks Connector dla WooCommerce pozwala na nieautoryzowaną zmianę danych uwierzytelniających. Zalecana aktualizacja i monitorowanie.
CVE-2024-13317CVSS 4.3CMS

CVE-2024-13317: Luka CSRF w wtyczce ShipWorks Connector dla WooCommerce

Luka CSRF w wtyczce ShipWorks Connector dla WooCommerce pozwala na nieautoryzowaną zmianę danych uwierzytelniających. Zalecana aktualizacja i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
6.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ShipWorks Connector dla WooCommerce w WordPressie do wersji 5.2.5 zawiera lukę Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie 'shipworks-wordpress'. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę nazwy użytkownika i hasła usługi.

Wpływ biznesowy

Luka CSRF umożliwia nieautoryzowanym osobom modyfikację danych uwierzytelniających usługi ShipWorks, co może prowadzić do zakłóceń w działaniu integracji z WooCommerce oraz potencjalnego przejęcia kontroli nad procesami wysyłkowymi. Operatorzy IT powinni zwrócić uwagę na możliwość manipulacji konfiguracją i ryzyko związane z działaniami wykonywanymi przez administratorów podstępnie nakłonionych do kliknięcia w złośliwe linki.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki ShipWorks Connector do wersji po 5.2.5, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do strony 'shipworks-wordpress' tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie rozpoznawania prób socjotechnicznych. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS