CVE-2024-1489: podatność CSRF w wtyczce SMS Alert Order Notifications dla WooCommerce

Wtyczka SMS Alert Order Notifications dla WooCommerce ma lukę CSRF umożliwiającą usuwanie treści. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1489CVSS 4.3CMS

CVE-2024-1489: podatność CSRF w wtyczce SMS Alert Order Notifications dla WooCommerce

Wtyczka SMS Alert Order Notifications dla WooCommerce ma lukę CSRF umożliwiającą usuwanie treści. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
15.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
sms alert order notifications

Co wiadomo

Wtyczka SMS Alert Order Notifications dla WooCommerce w wersjach do 3.6.9 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji processBulkAction. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co może skutkować usunięciem stron i wpisów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom usuwanie treści na stronie WordPress, co może prowadzić do utraty ważnych danych i zakłóceń w działaniu serwisu. Administratorzy powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest aktywnie używana do zarządzania powiadomieniami zamówień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy cozyvision i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi serwera pod kątem nietypowych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS