Уразливість CSRF у плагіні eCommerce Product Catalog для WordPress (CVE-2024-12771)
Виявлено уразливість CSRF у плагіні eCommerce Product Catalog для WordPress, що дозволяє скинути паролі адміністраторів. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 17.94%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін eCommerce Product Catalog для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.3.43 включно через відсутність або неправильну перевірку nonce у функції скидання пароля. Зловмисники можуть змусити адміністратора сайту виконати шкідливу дію, що призведе до скидання пароля будь-якого адміністратора або користувача.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам змінювати паролі облікових записів адміністратора або клієнтів, що може призвести до повного контролю над сайтом або компрометації користувацьких даних. Власники інфраструктури ризикують втратити довіру користувачів та зазнати фінансових втрат через зловмисні дії.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ до функції скидання пароля, впровадьте додаткові механізми перевірки запитів, перегляньте журнали безпеки на предмет підозрілої активності та підвищіть обізнаність адміністраторів щодо фішингових атак.