Уразливість CSRF у плагіні SimpleShop для WordPress (CVE-2024-1230)
Плагін SimpleShop для WordPress уразливий до CSRF, що дозволяє віддалено відключити інтеграцію. Рекомендується оновлення та захист адміністраторів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 44.31%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SimpleShop для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.10.0 включно через відсутність або неправильну перевірку nonce у функції maybe_disconnect_simpleshop. Зловмисники можуть змусити адміністратора сайту виконати небажану дію, наприклад, відключення сайту від SimpleShop.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим атакам віддалено відключити інтеграцію SimpleShop на сайті, що може призвести до порушення роботи електронної комерції та втрати доходів. Для власників інфраструктури це означає потенційні перебої у роботі бізнес-процесів і необхідність додаткового моніторингу активності адміністраторів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SimpleShop і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ адміністраторів до підозрілих посилань, впровадити додаткові заходи захисту від CSRF, переглянути журнали активності адміністратора та підвищити обізнаність персоналу щодо фішингових атак.