CVE-2024-8319: podatność CSRF w wtyczce Tourfic dla WordPress
Wtyczka Tourfic do WordPress ma podatność CSRF umożliwiającą nieautoryzowane działania administracyjne. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tourfic
Co wiadomo
Wtyczka Tourfic dla WordPress do wersji 2.11.20 włącznie jest podatna na ataki Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w kilku funkcjach. Atakujący mogą zmusić administratora do wykonania nieautoryzowanych działań, takich jak ponowne wysłanie e-maili ze statusem zamówienia czy edycja szczegółów zamówień.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wykonanie działań administracyjnych poprzez podszywanie się pod administratora, co może prowadzić do manipulacji zamówieniami i danymi klientów. Może to skutkować zakłóceniem procesów biznesowych i utratą zaufania użytkowników. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko nadużyć i wpływ na integralność danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Tourfic u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF.