Luka CSRF w wtyczce WooCommerce Customers Manager umożliwia usuwanie użytkowników

Wtyczka WooCommerce Customers Manager przed 30.1 narażona na ataki CSRF umożliwiające usuwanie użytkowników. Zalecana szybka aktualizacja.
CVE-2024-2843CVSS 6.5CMS

Luka CSRF w wtyczce WooCommerce Customers Manager umożliwia usuwanie użytkowników

Wtyczka WooCommerce Customers Manager przed 30.1 narażona na ataki CSRF umożliwiające usuwanie użytkowników. Zalecana szybka aktualizacja.

CVSS
6.5 MEDIUM
EPSS
16.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce customers manager

Co wiadomo

Wtyczka WooCommerce Customers Manager w wersjach przed 30.1 nie posiada odpowiednich zabezpieczeń przed atakami CSRF, co może pozwolić atakującym na usunięcie użytkowników przez zalogowanych administratorów. Luka ta może być wykorzystana do nieautoryzowanych zmian w zarządzaniu użytkownikami.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z WordPress i wtyczki WooCommerce Customers Manager, luka ta stanowi ryzyko nieautoryzowanego usunięcia kont użytkowników przez ataki CSRF. Może to prowadzić do zakłóceń w działaniu serwisu oraz utraty danych użytkowników, co negatywnie wpływa na reputację i ciągłość biznesu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WooCommerce Customers Manager do wersji 30.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów do zaufanych sieci, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS