Уразливість CSRF у плагіні WooCommerce PDF Invoice Builder

Виявлено уразливість CSRF у плагіні WooCommerce PDF Invoice Builder до версії 1.2.90, що дозволяє змінювати рахунки через підроблені запити.
CVE-2023-3764CVSS 4.3Web

Уразливість CSRF у плагіні WooCommerce PDF Invoice Builder

Виявлено уразливість CSRF у плагіні WooCommerce PDF Invoice Builder до версії 1.2.90, що дозволяє змінювати рахунки через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
15.75%
Активно використовується
немає в KEV
Продукт
woocommerce pdf invoice builder

Що відомо

Плагін WooCommerce PDF Invoice Builder для WordPress версій до 1.2.90 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції збереження. Це дозволяє неавторизованим зловмисникам змінювати рахунки, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Для власників інфраструктури та ІТ-операторів ця уразливість означає ризик несанкціонованих змін у фінансових документах, що може призвести до порушення цілісності даних та довіри клієнтів. Вразливість має середній рівень критичності, але її експлуатація можлива лише за участі адміністратора, що знижує ймовірність атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WooCommerce PDF Invoice Builder від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, моніторити журнали активності на предмет підозрілих дій та інформувати адміністраторів про ризики переходу за неперевіреними посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки