Luka CSRF w wtyczce WooCommerce Cart Abandonment Recovery umożliwia usuwanie szablonów i zarządzanie użytkownikami
Wtyczka WooCommerce Cart Abandonment Recovery przed 1.2.27 narażona na ataki CSRF. Zalecana szybka aktualizacja w celu ochrony szablonów i danych użytkowników.
- CVSS
- 6.8 MEDIUM
- EPSS
- 27.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce cart abandonment recovery
Co wiadomo
Wtyczka WooCommerce Cart Abandonment Recovery w wersjach przed 1.2.27 nie posiada zabezpieczenia CSRF w operacjach zbiorczych, co pozwala atakującym na usuwanie szablonów e-mail oraz usuwanie i wypisywanie użytkowników z porzuconych zamówień poprzez ataki CSRF na zalogowanych administratorów.
Wpływ biznesowy
Brak ochrony przed atakami CSRF w tej wtyczce może prowadzić do nieautoryzowanego usuwania ważnych szablonów e-mail oraz manipulacji danymi użytkowników, co wpływa na skuteczność odzyskiwania porzuconych koszyków i może obniżyć zaufanie klientów. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne ryzyko dla integralności i funkcjonalności systemu e-commerce.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki WooCommerce Cart Abandonment Recovery do wersji 1.2.27 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przejrzeć i zweryfikować szablony e-mail oraz listy użytkowników, aby wykryć ewentualne nieautoryzowane zmiany.