Уразливість CSRF у плагіні WooCommerce PDF Invoice Builder
Виявлено уразливість CSRF у плагіні WooCommerce PDF Invoice Builder до версії 1.2.90, що дозволяє змінювати рахунки через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.75%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce pdf invoice builder
Що відомо
Плагін WooCommerce PDF Invoice Builder для WordPress версій до 1.2.90 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції збереження. Це дозволяє неавторизованим зловмисникам змінювати рахунки, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Для власників інфраструктури та ІТ-операторів ця уразливість означає ризик несанкціонованих змін у фінансових документах, що може призвести до порушення цілісності даних та довіри клієнтів. Вразливість має середній рівень критичності, але її експлуатація можлива лише за участі адміністратора, що знижує ймовірність атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WooCommerce PDF Invoice Builder від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, моніторити журнали активності на предмет підозрілих дій та інформувати адміністраторів про ризики переходу за неперевіреними посиланнями.