ShopEngine Elementor WooCommerce Builder Addon podatny na atak CSRF
Wtyczka ShopEngine Elementor WooCommerce Builder Addon podatna na CSRF umożliwia manipulację listą życzeń użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ShopEngine Elementor WooCommerce Builder Addon dla WordPressa do wersji 4.8.5 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF). Brak weryfikacji nonce oraz błędna kontrola uprawnień umożliwiają nieautoryzowanym atakującym dodawanie lub usuwanie produktów z listy życzeń użytkownika poprzez spreparowane żądania.
Wpływ biznesowy
Atakujący mogą manipulować listą życzeń użytkowników bez ich zgody, co może prowadzić do utraty zaufania klientów oraz potencjalnych problemów z integralnością danych sklepu. Właściciele sklepów WooCommerce powinni zwrócić uwagę na tę lukę, aby uniknąć negatywnego wpływu na doświadczenie użytkowników i reputację marki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję funkcji listy życzeń, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o ryzyku kliknięcia w podejrzane linki. Priorytetem jest szybka reakcja i weryfikacja konfiguracji uprawnień w środowisku WordPress.