CVE-2024-1489: podatność CSRF w wtyczce SMS Alert Order Notifications dla WooCommerce
Wtyczka SMS Alert Order Notifications dla WooCommerce ma lukę CSRF umożliwiającą usuwanie treści. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sms alert order notifications
Co wiadomo
Wtyczka SMS Alert Order Notifications dla WooCommerce w wersjach do 3.6.9 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji processBulkAction. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co może skutkować usunięciem stron i wpisów.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom usuwanie treści na stronie WordPress, co może prowadzić do utraty ważnych danych i zakłóceń w działaniu serwisu. Administratorzy powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest aktywnie używana do zarządzania powiadomieniami zamówień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy cozyvision i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi serwera pod kątem nietypowych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.