CVE-2024-13718: podatność CSRF w wtyczce Flexible Wishlist for WooCommerce

Podatność CSRF w wtyczce Flexible Wishlist for WooCommerce umożliwia nieautoryzowaną modyfikację list życzeń. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13718CVSS 4.3CMS

CVE-2024-13718: podatność CSRF w wtyczce Flexible Wishlist for WooCommerce

Podatność CSRF w wtyczce Flexible Wishlist for WooCommerce umożliwia nieautoryzowaną modyfikację list życzeń. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
5.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
flexible wishlist for woocommerce

Co wiadomo

Wtyczka Flexible Wishlist for WooCommerce do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 1.2.26 włącznie. Brak lub nieprawidłowa walidacja nonce umożliwia nieautoryzowanym atakującym modyfikację list życzeń innych użytkowników poprzez sfałszowane żądania, jeśli uda im się nakłonić administratora do wykonania określonej akcji.

Wpływ biznesowy

Podatność ta może prowadzić do nieautoryzowanych zmian w listach życzeń użytkowników, co może wpłynąć na integralność danych i zaufanie klientów korzystających z funkcji e-commerce. Administratorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi użytkowników oraz możliwe skutki dla reputacji i doświadczenia klienta.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie wykonywali nieznanych lub podejrzanych operacji na stronie. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS