Уразливість CSRF у плагіні SMS for WooCommerce для WordPress

Плагін SMS for WooCommerce до версії 2.8.1 має уразливість CSRF, що дозволяє зловмисникам змусити адміністратора виконати небажані дії. Рекомендується оновлення плагіна.
CVE-2024-12220CVSS 6.1CMS

Уразливість CSRF у плагіні SMS for WooCommerce для WordPress

Плагін SMS for WooCommerce до версії 2.8.1 має уразливість CSRF, що дозволяє зловмисникам змусити адміністратора виконати небажані дії. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
12.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SMS for WooCommerce для WordPress версій до 2.8.1 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії шляхом підроблених запитів.

Бізнес-вплив

Уразливість CSRF може призвести до виконання небажаних операцій на сайті, якщо адміністратор буде обманутий і натисне на шкідливе посилання. Це може вплинути на стабільність і безпеку інтернет-магазину, що працює на WordPress з цим плагіном, потенційно призводячи до компрометації даних або порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін SMS for WooCommerce до останньої версії, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ адміністраторів до ненадійних джерел, перевірити журнали безпеки на підозрілі дії та розглянути впровадження додаткових заходів захисту від CSRF. Важливо також регулярно моніторити оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки