Уразливість CSRF у WooCommerce PDF Invoice Builder

Виявлено уразливість CSRF у WooCommerce PDF Invoice Builder, що дозволяє неавторизованим користувачам змінювати поля рахунків. Рекомендується оновлення та підвищена обережність.
CVE-2023-4161CVSS 4.3Web

Уразливість CSRF у WooCommerce PDF Invoice Builder

Виявлено уразливість CSRF у WooCommerce PDF Invoice Builder, що дозволяє неавторизованим користувачам змінювати поля рахунків. Рекомендується оновлення та підвищена обережність.

CVSS
4.3 MEDIUM
EPSS
17.99%
Активно використовується
немає в KEV
Продукт
woocommerce pdf invoice builder

Що відомо

Плагін WooCommerce PDF Invoice Builder для WordPress має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції SaveCustomField у версіях до 1.2.90 включно. Це дозволяє неавторизованим зловмисникам створювати поля рахунків, якщо вони переконають адміністратора виконати певну дію, наприклад, перейти за посиланням.

Бізнес-вплив

Для власників веб-сайтів на базі WordPress із встановленим WooCommerce PDF Invoice Builder ця уразливість може призвести до несанкціонованого додавання або зміни полів у рахунках-фактурах. Це може вплинути на цілісність фінансових документів і викликати проблеми з обліком або довірою клієнтів. ІТ-операторам слід враховувати ризики соціальної інженерії, що використовують цю уразливість.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, підвищити обізнаність адміністраторів щодо фішингових атак і регулярно переглядати журнали безпеки на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна, якщо ризики є критичними.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки