Уразливість CSRF у плагіні bear - woocommerce bulk editor and products manager professional

Виявлено уразливість CSRF у плагіні bear - woocommerce bulk editor, що дозволяє змінювати налаштування через підроблені запити.
CVE-2023-4920CVSS 4.3Web

Уразливість CSRF у плагіні bear - woocommerce bulk editor and products manager professional

Виявлено уразливість CSRF у плагіні bear - woocommerce bulk editor, що дозволяє змінювати налаштування через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
23.97%
Активно використовується
немає в KEV
Продукт
bear - woocommerce bulk editor and products manager professional

Що відомо

Плагін BEAR для WordPress версій до 1.1.3.3 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції woobe_save_options. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін налаштувань плагіна, що потенційно впливає на стабільність і безпеку вебсайту. Зловмисники можуть використовувати цю вразливість для впровадження шкідливих скриптів, що загрожує конфіденційності та цілісності даних. Власникам інфраструктури слід оцінити ризики та пріоритезувати оновлення або інші заходи безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки запитів, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки