CVE-2024-8319: podatność CSRF w wtyczce Tourfic dla WordPress

Wtyczka Tourfic do WordPress ma podatność CSRF umożliwiającą nieautoryzowane działania administracyjne. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8319CVSS 4.3CMS

CVE-2024-8319: podatność CSRF w wtyczce Tourfic dla WordPress

Wtyczka Tourfic do WordPress ma podatność CSRF umożliwiającą nieautoryzowane działania administracyjne. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
7.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
tourfic

Co wiadomo

Wtyczka Tourfic dla WordPress do wersji 2.11.20 włącznie jest podatna na ataki Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w kilku funkcjach. Atakujący mogą zmusić administratora do wykonania nieautoryzowanych działań, takich jak ponowne wysłanie e-maili ze statusem zamówienia czy edycja szczegółów zamówień.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wykonanie działań administracyjnych poprzez podszywanie się pod administratora, co może prowadzić do manipulacji zamówieniami i danymi klientów. Może to skutkować zakłóceniem procesów biznesowych i utratą zaufania użytkowników. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko nadużyć i wpływ na integralność danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tourfic u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS