Luka CSRF w wtyczce WooCommerce Cart Abandonment Recovery umożliwia usuwanie szablonów i zarządzanie użytkownikami

Wtyczka WooCommerce Cart Abandonment Recovery przed 1.2.27 narażona na ataki CSRF. Zalecana szybka aktualizacja w celu ochrony szablonów i danych użytkowników.
CVE-2024-2322CVSS 6.8CMS

Luka CSRF w wtyczce WooCommerce Cart Abandonment Recovery umożliwia usuwanie szablonów i zarządzanie użytkownikami

Wtyczka WooCommerce Cart Abandonment Recovery przed 1.2.27 narażona na ataki CSRF. Zalecana szybka aktualizacja w celu ochrony szablonów i danych użytkowników.

CVSS
6.8 MEDIUM
EPSS
27.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce cart abandonment recovery

Co wiadomo

Wtyczka WooCommerce Cart Abandonment Recovery w wersjach przed 1.2.27 nie posiada zabezpieczenia CSRF w operacjach zbiorczych, co pozwala atakującym na usuwanie szablonów e-mail oraz usuwanie i wypisywanie użytkowników z porzuconych zamówień poprzez ataki CSRF na zalogowanych administratorów.

Wpływ biznesowy

Brak ochrony przed atakami CSRF w tej wtyczce może prowadzić do nieautoryzowanego usuwania ważnych szablonów e-mail oraz manipulacji danymi użytkowników, co wpływa na skuteczność odzyskiwania porzuconych koszyków i może obniżyć zaufanie klientów. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne ryzyko dla integralności i funkcjonalności systemu e-commerce.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki WooCommerce Cart Abandonment Recovery do wersji 1.2.27 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przejrzeć i zweryfikować szablony e-mail oraz listy użytkowników, aby wykryć ewentualne nieautoryzowane zmiany.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS