CVE-2024-4541: Luki CSRF w wtyczce Custom Product List Table dla WordPress

Wtyczka Custom Product List Table WordPress do 3.0.0 ma lukę CSRF umożliwiającą nieautoryzowane zmiany produktów przez atakujących.
CVE-2024-4541CVSS 4.3CMS

CVE-2024-4541: Luki CSRF w wtyczce Custom Product List Table dla WordPress

Wtyczka Custom Product List Table WordPress do 3.0.0 ma lukę CSRF umożliwiającą nieautoryzowane zmiany produktów przez atakujących.

CVSS
4.3 MEDIUM
EPSS
8.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Custom Product List Table dla WordPress do wersji 3.0.0 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej walidacji nonce podczas modyfikacji produktów. Atakujący może nakłonić administratora do wykonania nieautoryzowanych działań, takich jak dodawanie, usuwanie czy edycja produktów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wykonywanie zmian w produktach sklepu internetowego poprzez wykorzystanie zaufania administratora do strony. Może to prowadzić do niezamierzonych modyfikacji oferty, co wpływa na integralność danych i może zaszkodzić reputacji firmy. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji zawartością sklepu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi aktywności oraz edukować personel w zakresie rozpoznawania prób socjotechnicznych. Priorytetowo traktować działania zmierzające do minimalizacji ekspozycji na atak CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS