Уразливість CSRF у плагіні bear - woocommerce bulk editor and products manager professional
Виявлено уразливість CSRF у плагіні bear - woocommerce bulk editor and products manager professional, що дозволяє створювати профілі без авторизації.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.24%
- Активно використовується
- немає в KEV
- Продукт
- bear - woocommerce bulk editor and products manager professional
Що відомо
Плагін BEAR для WordPress версій до 1.1.3.3 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції create_profile. Це дозволяє неавторизованим зловмисникам створювати профілі, обманюючи адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.
Бізнес-вплив
Уразливість може призвести до несанкціонованого створення профілів на сайті, що потенційно відкриває шлях для подальших атак або порушення цілісності даних. Для власників інфраструктури це означає ризик компрометації адміністративних функцій плагіна та можливі проблеми з безпекою сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій плагіна, переглянути журнали активності на предмет підозрілих дій і мінімізувати ризик шляхом зменшення прав користувачів. Також варто інформувати адміністраторів про небезпеку кліків на неперевірені посилання.