CVE-2024-4541: Luki CSRF w wtyczce Custom Product List Table dla WordPress
Wtyczka Custom Product List Table WordPress do 3.0.0 ma lukę CSRF umożliwiającą nieautoryzowane zmiany produktów przez atakujących.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Custom Product List Table dla WordPress do wersji 3.0.0 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce podczas modyfikacji produktów. Atakujący może nakłonić administratora do wykonania nieautoryzowanych działań, takich jak dodawanie, usuwanie czy edycja produktów.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wykonywanie zmian w produktach sklepu internetowego poprzez wykorzystanie zaufania administratora do strony. Może to prowadzić do niezamierzonych modyfikacji oferty, co wpływa na integralność danych i może zaszkodzić reputacji firmy. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji zawartością sklepu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi aktywności oraz edukować personel w zakresie rozpoznawania prób socjotechnicznych. Priorytetowo traktować działania zmierzające do minimalizacji ekspozycji na atak CSRF.