CVE-2025-1362: podatność CSRF w wtyczce URL Shortener | Conversion Tracking | AB Testing | WooCommerce

Wtyczka URL Shortener | WooCommerce do 9.0.2 ma lukę CSRF umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1362CVSS 4.3CMS

CVE-2025-1362: podatność CSRF w wtyczce URL Shortener | Conversion Tracking | AB Testing | WooCommerce

Wtyczka URL Shortener | WooCommerce do 9.0.2 ma lukę CSRF umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
5.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
url shortener \| conversion tracking \| ab testing \| woocommerce

Co wiadomo

Wtyczka WordPress URL Shortener | Conversion Tracking | AB Testing | WooCommerce do wersji 9.0.2 nie posiada mechanizmów ochrony przed CSRF w niektórych operacjach zbiorczych. Atakujący mogą zmusić zalogowanych administratorów do wykonania niechcianych działań, takich jak usuwanie klientów.

Wpływ biznesowy

Brak zabezpieczeń CSRF w tej wtyczce może prowadzić do nieautoryzowanych zmian w konfiguracji lub danych sklepu internetowego, co może skutkować utratą klientów lub zakłóceniem działania e-commerce. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko nadużyć przez ataki wymuszające działania administratorów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS