Уразливість CSRF у плагіні eCommerce Product Catalog для WordPress (CVE-2024-12771)

Виявлено уразливість CSRF у плагіні eCommerce Product Catalog для WordPress, що дозволяє скинути паролі адміністраторів. Рекомендується оновлення та перевірка безпеки.
CVE-2024-12771CVSS 8.8Web

Уразливість CSRF у плагіні eCommerce Product Catalog для WordPress (CVE-2024-12771)

Виявлено уразливість CSRF у плагіні eCommerce Product Catalog для WordPress, що дозволяє скинути паролі адміністраторів. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
17.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін eCommerce Product Catalog для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.3.43 включно через відсутність або неправильну перевірку nonce у функції скидання пароля. Зловмисники можуть змусити адміністратора сайту виконати шкідливу дію, що призведе до скидання пароля будь-якого адміністратора або користувача.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам змінювати паролі облікових записів адміністратора або клієнтів, що може призвести до повного контролю над сайтом або компрометації користувацьких даних. Власники інфраструктури ризикують втратити довіру користувачів та зазнати фінансових втрат через зловмисні дії.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ до функції скидання пароля, впровадьте додаткові механізми перевірки запитів, перегляньте журнали безпеки на предмет підозрілої активності та підвищіть обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки