CVE-2024-2262: luka CSRF w filtrze produktów WooCommerce wtyczki Themify
Luka CSRF w wtyczce Themify WooCommerce Product Filter umożliwia usuwanie filtrów przez atakujących. Zalecana aktualizacja do wersji 1.4.4.
- CVSS
- 4.7 MEDIUM
- EPSS
- 15.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce product filter
Co wiadomo
Wtyczka Themify dla WordPressa w wersjach przed 1.4.4 nie sprawdza tokena CSRF w funkcji masowych akcji, co umożliwia atakującym usuwanie filtrów produktów przez zalogowanych użytkowników, jeśli znają odpowiednie identyfikatory filtrów.
Wpływ biznesowy
Brak ochrony przed atakami CSRF w filtrze produktów WooCommerce może prowadzić do nieautoryzowanego usuwania filtrów, co zaburza działanie sklepu internetowego i może wpłynąć na doświadczenie użytkowników oraz zarządzanie produktami. Operatorzy powinni zwrócić uwagę na możliwość manipulacji interfejsem zarządzania produktami przez atakujących wykorzystujących tę lukę.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Themify WooCommerce Product Filter do wersji 1.4.4 lub nowszej, która zawiera poprawkę zabezpieczającą przed atakami CSRF. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem filtrów.