Уразливість CSRF у плагіні ecommerce product catalog для WordPress

Виявлено уразливість CSRF у плагіні ecommerce product catalog для WordPress до версії 3.3.26, що дозволяє небажані дії через адміністративні сторінки.
CVE-2023-5979CVSS 6.5CMS

Уразливість CSRF у плагіні ecommerce product catalog для WordPress

Виявлено уразливість CSRF у плагіні ecommerce product catalog для WordPress до версії 3.3.26, що дозволяє небажані дії через адміністративні сторінки.

CVSS
6.5 MEDIUM
EPSS
20.53%
Активно використовується
немає в KEV
Продукт
ecommerce product catalog

Що відомо

Плагін ecommerce product catalog для WordPress версій до 3.3.26 має уразливість відсутності перевірок CSRF на деяких адміністративних сторінках. Це може дозволити зловмисникам змусити авторизованих користувачів виконувати небажані дії, наприклад, видаляти всі товари.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до втрати даних каталогу товарів або порушення роботи інтернет-магазину. Зловмисники можуть через CSRF-атаки викликати небажані зміни, що вплине на бізнес-процеси та репутацію.

Рекомендовані дії адміністратора

Рекомендується оновити плагін ecommerce product catalog до останньої версії, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до адміністративних сторінок, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і пріоритезувати виправлення цієї проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки