Уразливість CSRF у плагіні WPC Order Notes для WooCommerce

Виявлено уразливість CSRF у плагіні WPC Order Notes для WooCommerce, що дозволяє неавторизованим атакам змусити адміністратора виконати шкідливі дії.
CVE-2024-12004CVSS 6.1Web

Уразливість CSRF у плагіні WPC Order Notes для WooCommerce

Виявлено уразливість CSRF у плагіні WPC Order Notes для WooCommerce, що дозволяє неавторизованим атакам змусити адміністратора виконати шкідливі дії.

CVSS
6.1 MEDIUM
EPSS
10.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPC Order Notes для WooCommerce містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.5.2 включно через відсутність або некоректну перевірку nonce у функції ajax_update_order_note(). Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії шляхом підроблених запитів.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих сценаріїв на сайті через дії адміністратора, що став жертвою фішингової атаки. Це може вплинути на цілісність замовлень і безпеку даних, а також підірвати довіру користувачів. Власники інфраструктури повинні оцінити ризики та пріоритетність усунення цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації та уважно моніторити журнали безпеки на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки