Luka CSRF w wtyczce WooCommerce Customers Manager umożliwia nieautoryzowane akcje
Wtyczka WooCommerce Customers Manager przed wersją 30.1 ma lukę CSRF umożliwiającą ataki na administratorów. Zalecana szybka aktualizacja.
- CVSS
- 8.1 HIGH
- EPSS
- 23.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce customers manager
Co wiadomo
Wtyczka WooCommerce Customers Manager do WordPressa w wersjach przed 30.1 nie posiada zabezpieczeń CSRF w niektórych akcjach masowych, co pozwala atakującym na wymuszenie na zalogowanych administratorach wykonania niechcianych działań, takich jak usuwanie klientów.
Wpływ biznesowy
Atakujący mogą wykorzystać lukę CSRF do zmuszenia administratorów do wykonania nieautoryzowanych operacji, co może skutkować utratą danych klientów lub zakłóceniem działania sklepu internetowego. Wpływa to negatywnie na integralność i dostępność systemu oraz może narazić firmę na straty finansowe i utratę zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WooCommerce Customers Manager do wersji 30.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp administratorów do wrażliwych funkcji oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.