Уразливість CSRF у плагіні All in One B2B для WooCommerce

Виявлено уразливість CSRF у плагіні All in One B2B для WooCommerce до версії 1.0.3. Рекомендується оновлення та посилення захисту.
CVE-2023-3547CVSS 8.8CMS

Уразливість CSRF у плагіні All in One B2B для WooCommerce

Виявлено уразливість CSRF у плагіні All in One B2B для WooCommerce до версії 1.0.3. Рекомендується оновлення та посилення захисту.

CVSS
8.8 HIGH
EPSS
24.45%
Активно використовується
немає в KEV
Продукт
all in one b2b for woocommerce

Що відомо

Плагін All in One B2B для WooCommerce версії до 1.0.3 не перевіряє належним чином nonce-значення у кількох діях, що дозволяє зловмисникам виконувати атаки типу CSRF. Це може призвести до несанкціонованих змін у налаштуваннях або даних сайту.

Бізнес-вплив

Для власників інфраструктури та ІТ-операторів ця уразливість створює ризик компрометації облікових записів та потенційних змін у конфігурації WooCommerce, що може вплинути на бізнес-процеси та безпеку клієнтських даних. Високий рівень загрози вимагає оперативного реагування для запобігання можливим атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки