CVE-2024-2262: luka CSRF w filtrze produktów WooCommerce wtyczki Themify

Luka CSRF w wtyczce Themify WooCommerce Product Filter umożliwia usuwanie filtrów przez atakujących. Zalecana aktualizacja do wersji 1.4.4.
CVE-2024-2262CVSS 4.7CMS

CVE-2024-2262: luka CSRF w filtrze produktów WooCommerce wtyczki Themify

Luka CSRF w wtyczce Themify WooCommerce Product Filter umożliwia usuwanie filtrów przez atakujących. Zalecana aktualizacja do wersji 1.4.4.

CVSS
4.7 MEDIUM
EPSS
15.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce product filter

Co wiadomo

Wtyczka Themify dla WordPressa w wersjach przed 1.4.4 nie sprawdza tokena CSRF w funkcji masowych akcji, co umożliwia atakującym usuwanie filtrów produktów przez zalogowanych użytkowników, jeśli znają odpowiednie identyfikatory filtrów.

Wpływ biznesowy

Brak ochrony przed atakami CSRF w filtrze produktów WooCommerce może prowadzić do nieautoryzowanego usuwania filtrów, co zaburza działanie sklepu internetowego i może wpłynąć na doświadczenie użytkowników oraz zarządzanie produktami. Operatorzy powinni zwrócić uwagę na możliwość manipulacji interfejsem zarządzania produktami przez atakujących wykorzystujących tę lukę.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Themify WooCommerce Product Filter do wersji 1.4.4 lub nowszej, która zawiera poprawkę zabezpieczającą przed atakami CSRF. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem filtrów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS