Уразливість CSRF у плагіні WPC Order Notes для WooCommerce
Виявлено уразливість CSRF у плагіні WPC Order Notes для WooCommerce, що дозволяє неавторизованим атакам змусити адміністратора виконати шкідливі дії.
- CVSS
- 6.1 MEDIUM
- EPSS
- 10.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPC Order Notes для WooCommerce містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.5.2 включно через відсутність або некоректну перевірку nonce у функції ajax_update_order_note(). Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії шляхом підроблених запитів.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих сценаріїв на сайті через дії адміністратора, що став жертвою фішингової атаки. Це може вплинути на цілісність замовлень і безпеку даних, а також підірвати довіру користувачів. Власники інфраструктури повинні оцінити ризики та пріоритетність усунення цієї проблеми.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації та уважно моніторити журнали безпеки на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики кліків на підозрілі посилання.