CVE-2024-13774: podatność CSRF w wtyczce Wishlist for WooCommerce

Wtyczka Wishlist for WooCommerce do WordPressa ma lukę CSRF umożliwiającą ataki na ustawienia i wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13774CVSS 6.1Web

CVE-2024-13774: podatność CSRF w wtyczce Wishlist for WooCommerce

Wtyczka Wishlist for WooCommerce do WordPressa ma lukę CSRF umożliwiającą ataki na ustawienia i wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
6.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
wishlist for woocommerce

Co wiadomo

Wtyczka Wishlist for WooCommerce: Multi Wishlists Per Customer dla WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 3.1.7 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji 'save_to_multiple_wishlist' umożliwia nieautoryzowanym atakującym modyfikację ustawień i wstrzyknięcie złośliwych skryptów poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do wykonania określonej akcji, np. kliknięcia w link.

Wpływ biznesowy

Podatność ta może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki oraz potencjalnego wstrzyknięcia złośliwego kodu, co zagraża integralności i bezpieczeństwu witryny. Administratorzy WordPressa korzystający z tej wtyczki powinni traktować tę lukę poważnie, gdyż może ona umożliwić atakującym przejęcie kontroli nad funkcjami listy życzeń i wpływać na doświadczenie użytkowników oraz reputację serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań i edukować administratorów, aby nie wykonywali podejrzanych akcji, takich jak klikanie w nieznane linki. Priorytetowo traktuj przegląd i wzmocnienie mechanizmów uwierzytelniania i walidacji żądań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS