Уразливість CSRF у плагіні bear - woocommerce bulk editor and products manager professional

Виявлено уразливість CSRF у плагіні bear - woocommerce bulk editor and products manager professional, що дозволяє створювати профілі без авторизації.
CVE-2023-4935CVSS 4.3Web

Уразливість CSRF у плагіні bear - woocommerce bulk editor and products manager professional

Виявлено уразливість CSRF у плагіні bear - woocommerce bulk editor and products manager professional, що дозволяє створювати профілі без авторизації.

CVSS
4.3 MEDIUM
EPSS
20.24%
Активно використовується
немає в KEV
Продукт
bear - woocommerce bulk editor and products manager professional

Що відомо

Плагін BEAR для WordPress версій до 1.1.3.3 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції create_profile. Це дозволяє неавторизованим зловмисникам створювати профілі, обманюючи адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.

Бізнес-вплив

Уразливість може призвести до несанкціонованого створення профілів на сайті, що потенційно відкриває шлях для подальших атак або порушення цілісності даних. Для власників інфраструктури це означає ризик компрометації адміністративних функцій плагіна та можливі проблеми з безпекою сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій плагіна, переглянути журнали активності на предмет підозрілих дій і мінімізувати ризик шляхом зменшення прав користувачів. Також варто інформувати адміністраторів про небезпеку кліків на неперевірені посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки