Уразливість CSRF у плагіні Shipping by Weight для WooCommerce

Плагін Shipping by Weight для WooCommerce до версії 1.2 має уразливість CSRF, що дозволяє змінювати налаштування через CSRF-атаку. Рекомендується оновлення та захист.
CVE-2024-11842CVSS 4.3CMS

Уразливість CSRF у плагіні Shipping by Weight для WooCommerce

Плагін Shipping by Weight для WooCommerce до версії 1.2 має уразливість CSRF, що дозволяє змінювати налаштування через CSRF-атаку. Рекомендується оновлення та захист.

CVSS
4.3 MEDIUM
EPSS
12.05%
Активно використовується
немає в KEV
Продукт
shipping by weight for woocommerce

Що відомо

Плагін DN Shipping by Weight для WooCommerce версії до 1.2 не має перевірки CSRF при оновленні налаштувань, що дозволяє зловмисникам змінювати конфігурацію через CSRF-атаку, якщо адміністратор увійшов у систему.

Бізнес-вплив

Відсутність захисту від CSRF у плагіні може призвести до несанкціонованих змін налаштувань WooCommerce, що впливає на роботу інтернет-магазину та може спричинити порушення бізнес-процесів. Це підвищує ризик експлуатації уразливості з боку атакуючих, які мають доступ до облікового запису адміністратора.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Shipping by Weight для WooCommerce від розробника digireturn та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки