Уразливість CSRF у плагіні WooCommerce Pre-Orders до версії 2.0.3
Виявлено уразливість CSRF у плагіні WooCommerce Pre-Orders, що дозволяє змінювати передзамовлення через CSRF-атаки. Рекомендується оновлення.
- CVSS
- 6.5 MEDIUM
- EPSS
- 22.68%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce pre-orders
Що відомо
Плагін WooCommerce Pre-Orders для WordPress до версії 2.0.3 має недостатню перевірку CSRF при обробці дій на вкладках. Це дозволяє зловмисникам через CSRF-атаки змінювати дату випуску, надсилати електронні листи клієнтам, а також позначати або скасовувати всі передзамовлення певного продукту.
Бізнес-вплив
Для адміністраторів сайтів на базі WooCommerce ця уразливість може призвести до несанкціонованих змін у замовленнях та комунікації з клієнтами, що впливає на довіру користувачів і може спричинити операційні проблеми. Зловмисники можуть маніпулювати статусами передзамовлень, що ускладнює управління замовленнями та обробку клієнтських запитів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WooCommerce Pre-Orders до останньої версії, в якій усунено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити захист від CSRF та переглянути журнали активності на предмет підозрілих дій. Пріоритетно слід оцінити ризики та вжити заходів для зменшення потенційного впливу.