CVE-2024-13774: podatność CSRF w wtyczce Wishlist for WooCommerce
Wtyczka Wishlist for WooCommerce do WordPressa ma lukę CSRF umożliwiającą ataki na ustawienia i wstrzyknięcie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 6.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wishlist for woocommerce
Co wiadomo
Wtyczka Wishlist for WooCommerce: Multi Wishlists Per Customer dla WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 3.1.7 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji 'save_to_multiple_wishlist' umożliwia nieautoryzowanym atakującym modyfikację ustawień i wstrzyknięcie złośliwych skryptów poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do wykonania określonej akcji, np. kliknięcia w link.
Wpływ biznesowy
Podatność ta może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki oraz potencjalnego wstrzyknięcia złośliwego kodu, co zagraża integralności i bezpieczeństwu witryny. Administratorzy WordPressa korzystający z tej wtyczki powinni traktować tę lukę poważnie, gdyż może ona umożliwić atakującym przejęcie kontroli nad funkcjami listy życzeń i wpływać na doświadczenie użytkowników oraz reputację serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań i edukować administratorów, aby nie wykonywali podejrzanych akcji, takich jak klikanie w nieznane linki. Priorytetowo traktuj przegląd i wzmocnienie mechanizmów uwierzytelniania i walidacji żądań.