Уразливість CSRF у плагіні WooCommerce Pre-Orders до версії 2.0.3

Виявлено уразливість CSRF у плагіні WooCommerce Pre-Orders, що дозволяє змінювати передзамовлення через CSRF-атаки. Рекомендується оновлення.
CVE-2023-3508CVSS 6.5CMS

Уразливість CSRF у плагіні WooCommerce Pre-Orders до версії 2.0.3

Виявлено уразливість CSRF у плагіні WooCommerce Pre-Orders, що дозволяє змінювати передзамовлення через CSRF-атаки. Рекомендується оновлення.

CVSS
6.5 MEDIUM
EPSS
22.68%
Активно використовується
немає в KEV
Продукт
woocommerce pre-orders

Що відомо

Плагін WooCommerce Pre-Orders для WordPress до версії 2.0.3 має недостатню перевірку CSRF при обробці дій на вкладках. Це дозволяє зловмисникам через CSRF-атаки змінювати дату випуску, надсилати електронні листи клієнтам, а також позначати або скасовувати всі передзамовлення певного продукту.

Бізнес-вплив

Для адміністраторів сайтів на базі WooCommerce ця уразливість може призвести до несанкціонованих змін у замовленнях та комунікації з клієнтами, що впливає на довіру користувачів і може спричинити операційні проблеми. Зловмисники можуть маніпулювати статусами передзамовлень, що ускладнює управління замовленнями та обробку клієнтських запитів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WooCommerce Pre-Orders до останньої версії, в якій усунено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити захист від CSRF та переглянути журнали активності на предмет підозрілих дій. Пріоритетно слід оцінити ризики та вжити заходів для зменшення потенційного впливу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки