Уразливість CSRF у плагіні SimpleShop для WordPress (CVE-2024-1230)

Плагін SimpleShop для WordPress уразливий до CSRF, що дозволяє віддалено відключити інтеграцію. Рекомендується оновлення та захист адміністраторів.
CVE-2024-1230CVSS 4.3Web

Уразливість CSRF у плагіні SimpleShop для WordPress (CVE-2024-1230)

Плагін SimpleShop для WordPress уразливий до CSRF, що дозволяє віддалено відключити інтеграцію. Рекомендується оновлення та захист адміністраторів.

CVSS
4.3 MEDIUM
EPSS
44.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SimpleShop для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.10.0 включно через відсутність або неправильну перевірку nonce у функції maybe_disconnect_simpleshop. Зловмисники можуть змусити адміністратора сайту виконати небажану дію, наприклад, відключення сайту від SimpleShop.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакам віддалено відключити інтеграцію SimpleShop на сайті, що може призвести до порушення роботи електронної комерції та втрати доходів. Для власників інфраструктури це означає потенційні перебої у роботі бізнес-процесів і необхідність додаткового моніторингу активності адміністраторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SimpleShop і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ адміністраторів до підозрілих посилань, впровадити додаткові заходи захисту від CSRF, переглянути журнали активності адміністратора та підвищити обізнаність персоналу щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки