Уразливість CSRF у плагіні Ecwid Ecommerce Shopping Cart для WordPress

Виявлено уразливість CSRF у плагіні Ecwid Ecommerce Shopping Cart до версії 6.12.5, що дозволяє змінювати налаштування без авторизації.
CVE-2023-6292CVSS 4.3CMS

Уразливість CSRF у плагіні Ecwid Ecommerce Shopping Cart для WordPress

Виявлено уразливість CSRF у плагіні Ecwid Ecommerce Shopping Cart до версії 6.12.5, що дозволяє змінювати налаштування без авторизації.

CVSS
4.3 MEDIUM
EPSS
12.23%
Активно використовується
немає в KEV
Продукт
ecwid ecommerce shopping cart

Що відомо

Плагін Ecwid Ecommerce Shopping Cart для WordPress версій до 6.12.5 не перевіряє CSRF при оновленні налаштувань, що дозволяє зловмисникам змінювати їх через CSRF-атаки від імені адміністратора.

Бізнес-вплив

Відсутність захисту від CSRF у плагіні може призвести до несанкціонованих змін у налаштуваннях магазину, що впливає на стабільність та безпеку електронної комерції. Адміністратори ризикують втратити контроль над конфігурацією, що може спричинити порушення роботи або витік даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ecwid Ecommerce Shopping Cart до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити доступ до панелі адміністратора, перевірити журнали на підозрілі дії та впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки