CVE-2025-1362: podatność CSRF w wtyczce URL Shortener | Conversion Tracking | AB Testing | WooCommerce
Wtyczka URL Shortener | WooCommerce do 9.0.2 ma lukę CSRF umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- url shortener \| conversion tracking \| ab testing \| woocommerce
Co wiadomo
Wtyczka WordPress URL Shortener | Conversion Tracking | AB Testing | WooCommerce do wersji 9.0.2 nie posiada mechanizmów ochrony przed CSRF w niektórych operacjach zbiorczych. Atakujący mogą zmusić zalogowanych administratorów do wykonania niechcianych działań, takich jak usuwanie klientów.
Wpływ biznesowy
Brak zabezpieczeń CSRF w tej wtyczce może prowadzić do nieautoryzowanych zmian w konfiguracji lub danych sklepu internetowego, co może skutkować utratą klientów lub zakłóceniem działania e-commerce. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko nadużyć przez ataki wymuszające działania administratorów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF.