ShopEngine Elementor WooCommerce Builder Addon podatny na atak CSRF

Wtyczka ShopEngine Elementor WooCommerce Builder Addon podatna na CSRF umożliwia manipulację listą życzeń użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12358CVSS 4.3CMS

ShopEngine Elementor WooCommerce Builder Addon podatny na atak CSRF

Wtyczka ShopEngine Elementor WooCommerce Builder Addon podatna na CSRF umożliwia manipulację listą życzeń użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
1.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ShopEngine Elementor WooCommerce Builder Addon dla WordPressa do wersji 4.8.5 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF). Brak weryfikacji nonce oraz błędna kontrola uprawnień umożliwiają nieautoryzowanym atakującym dodawanie lub usuwanie produktów z listy życzeń użytkownika poprzez spreparowane żądania.

Wpływ biznesowy

Atakujący mogą manipulować listą życzeń użytkowników bez ich zgody, co może prowadzić do utraty zaufania klientów oraz potencjalnych problemów z integralnością danych sklepu. Właściciele sklepów WooCommerce powinni zwrócić uwagę na tę lukę, aby uniknąć negatywnego wpływu na doświadczenie użytkowników i reputację marki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję funkcji listy życzeń, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o ryzyku kliknięcia w podejrzane linki. Priorytetem jest szybka reakcja i weryfikacja konfiguracji uprawnień w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS