Уразливість CSRF у плагіні bear - woocommerce bulk editor and products manager professional

Виявлено уразливість CSRF у плагіні bear - woocommerce bulk editor, що дозволяє неавторизовані зміни товарів. Рекомендується оновлення та посилення безпеки.
CVE-2023-4940CVSS 4.3Web

Уразливість CSRF у плагіні bear - woocommerce bulk editor and products manager professional

Виявлено уразливість CSRF у плагіні bear - woocommerce bulk editor, що дозволяє неавторизовані зміни товарів. Рекомендується оновлення та посилення безпеки.

CVSS
4.3 MEDIUM
EPSS
20.83%
Активно використовується
немає в KEV
Продукт
bear - woocommerce bulk editor and products manager professional

Що відомо

Плагін BEAR для WordPress версії до 1.1.3.3 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції woobe_bulkoperations_swap. Це дозволяє неавторизованим зловмисникам маніпулювати товарами, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у товарах WooCommerce, що впливає на цілісність даних і може завдати шкоди репутації бізнесу. Адміністратори ризикують втратити контроль над управлінням продуктами, що може спричинити фінансові втрати або порушення роботи інтернет-магазину.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації та регулярно переглядати журнали активності для виявлення підозрілих дій. Пріоритетно зменшити ризик експлуатації шляхом мінімізації прав користувачів і підвищення обізнаності адміністраторів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки