Вразливість CSRF у плагіні WooCommerce Report для WordPress

Вразливість CSRF у плагіні WooCommerce Report дозволяє неавторизованим зміни налаштувань. Рекомендується оновлення та підвищена увага адміністраторів.
CVE-2024-10711CVSS 8.8Web

Вразливість CSRF у плагіні WooCommerce Report для WordPress

Вразливість CSRF у плагіні WooCommerce Report дозволяє неавторизованим зміни налаштувань. Рекомендується оновлення та підвищена увага адміністраторів.

CVSS
8.8 HIGH
EPSS
20.1%
Активно використовується
немає в KEV
Продукт
woocommerce report

Що відомо

Плагін WooCommerce Report для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.5.1 включно через відсутність або неправильну перевірку nonce при оновленні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати довільні опції, що може призвести до підвищення привілеїв, якщо адміністратор сайту виконає шкідливу дію, наприклад, перейде за посиланням.

Бізнес-вплив

Вразливість може бути використана для несанкціонованого зміни налаштувань плагіна, що потенційно відкриває шлях до підвищення прав доступу на сайті. Це створює ризик компрометації адміністративних функцій і впливає на безпеку веб-інфраструктури, особливо якщо адміністратори неуважні до підозрілих дій.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень плагіна WooCommerce Report від розробника ithemelandco і застосувати їх при наявності. Рекомендується обмежити доступ до адміністративних функцій, підвищити обізнаність адміністраторів щодо фішингових атак, а також переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення недоступні, слід мінімізувати експозицію плагіна та контролювати дії користувачів з правами адміністратора.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки