WP eCommerce do 3.15.1 bez ochrony CSRF przy usuwaniu kuponów
Podatność CSRF w WP eCommerce do 3.15.1 umożliwia atakującym usunięcie kuponów przez administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 0.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP eCommerce dla WordPressa do wersji 3.15.1 nie posiada mechanizmu weryfikacji CSRF podczas usuwania kuponów. Może to pozwolić atakującym na zmuszenie zalogowanego administratora do usunięcia kuponów poprzez atak CSRF.
Wpływ biznesowy
Brak ochrony przed atakami CSRF przy usuwaniu kuponów wtyczki WP eCommerce może prowadzić do nieautoryzowanego usuwania ważnych kuponów promocyjnych. Dla operatorów sklepów internetowych korzystających z tej wtyczki oznacza to ryzyko zakłócenia działania promocji i potencjalne straty finansowe. Warto zweryfikować, czy środowisko korzysta z podatnej wersji i podjąć odpowiednie działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się sprawdzenie wersji wtyczki WP eCommerce i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp administratorów do zaufanych sieci, monitorować logi pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony CSRF. Priorytetem jest minimalizacja ryzyka wykorzystania tej podatności.