Вразливість CSRF у плагіні abandoned cart recovery для WordPress

Виявлено середню вразливість CSRF у плагіні abandoned cart recovery для WordPress, що може дозволити небажані дії від імені користувачів.
CVE-2022-4888CVSS 6.5CMS

Вразливість CSRF у плагіні abandoned cart recovery для WordPress

Виявлено середню вразливість CSRF у плагіні abandoned cart recovery для WordPress, що може дозволити небажані дії від імені користувачів.

CVSS
6.5 MEDIUM
EPSS
23.84%
Активно використовується
немає в KEV
Продукт
abandoned cart recovery

Що відомо

У кількох плагінах WordPress від addify, включно з abandoned cart recovery, виявлено недоліки в перевірках CSRF, що можуть дозволити зловмисникам змусити авторизованих користувачів виконувати небажані дії. Уразливість має середній рівень небезпеки з оцінкою CVSS 6.5.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагіни addify, існує ризик несанкціонованих змін або дій від імені користувачів. Це може призвести до порушення цілісності даних, втрати довіри клієнтів або інших операційних проблем. Вразливість особливо актуальна для сайтів з функціями кошика та оформлення замовлень.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів від addify та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зниження ризиків, такі як обмеження прав користувачів і використання захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки