Luka CSRF w wtyczce WooCommerce Customers Manager umożliwia nieautoryzowane akcje

Wtyczka WooCommerce Customers Manager przed wersją 30.1 ma lukę CSRF umożliwiającą ataki na administratorów. Zalecana szybka aktualizacja.
CVE-2024-3983CVSS 8.1CMS

Luka CSRF w wtyczce WooCommerce Customers Manager umożliwia nieautoryzowane akcje

Wtyczka WooCommerce Customers Manager przed wersją 30.1 ma lukę CSRF umożliwiającą ataki na administratorów. Zalecana szybka aktualizacja.

CVSS
8.1 HIGH
EPSS
23.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce customers manager

Co wiadomo

Wtyczka WooCommerce Customers Manager do WordPressa w wersjach przed 30.1 nie posiada zabezpieczeń CSRF w niektórych akcjach masowych, co pozwala atakującym na wymuszenie na zalogowanych administratorach wykonania niechcianych działań, takich jak usuwanie klientów.

Wpływ biznesowy

Atakujący mogą wykorzystać lukę CSRF do zmuszenia administratorów do wykonania nieautoryzowanych operacji, co może skutkować utratą danych klientów lub zakłóceniem działania sklepu internetowego. Wpływa to negatywnie na integralność i dostępność systemu oraz może narazić firmę na straty finansowe i utratę zaufania klientów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WooCommerce Customers Manager do wersji 30.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp administratorów do wrażliwych funkcji oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS