Luka CSRF w wtyczce WooCommerce umożliwiająca tworzenie kont administratora
Wtyczka WooCommerce (5.4.0-10.5.2) ma lukę CSRF umożliwiającą nieautoryzowane tworzenie kont administratora. Zalecana szybka aktualizacja.
- CVSS
- 7.5 HIGH
- EPSS
- 2.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce dla WordPressa w wersjach od 5.4.0 do 10.5.2 nieprawidłowo obsługuje żądania wsadowe, co pozwala nieautoryzowanym użytkownikom na wykonanie wywołań administratora oraz utworzenie dowolnych kont administratora poprzez atak CSRF.
Wpływ biznesowy
Ta luka bezpieczeństwa może prowadzić do przejęcia kontroli nad sklepem internetowym poprzez utworzenie konta administratora bez autoryzacji. Skutkuje to poważnym zagrożeniem dla integralności i poufności danych oraz stabilności działania platformy e-commerce.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki WooCommerce do najnowszej dostępnej wersji. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed atakami CSRF.