Уразливість Cross-Site Request Forgery у плагіні Shopwarden для WooCommerce

Виявлено уразливість CSRF у плагіні Shopwarden для WooCommerce, що дозволяє неавторизованим змінам налаштувань. Рекомендується оновлення та посилення захисту.
CVE-2024-13315CVSS 8.8Web

Уразливість Cross-Site Request Forgery у плагіні Shopwarden для WooCommerce

Виявлено уразливість CSRF у плагіні Shopwarden для WooCommerce, що дозволяє неавторизованим змінам налаштувань. Рекомендується оновлення та посилення захисту.

CVSS
8.8 HIGH
EPSS
14.85%
Активно використовується
немає в KEV
Продукт
shopwarden

Що відомо

Плагін Shopwarden для WooCommerce у WordPress має уразливість CSRF у версіях до 1.0.11 включно через відсутність або неправильну перевірку nonce у функції save_setting(). Це дозволяє неавторизованим зловмисникам змінювати налаштування та підвищувати привілеї, обманюючи адміністратора сайту.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін конфігурації плагіна, що впливає на безпеку та стабільність інтернет-магазину. Зловмисники можуть отримати підвищені права, що створює ризик подальших атак або компрометації даних. Власники інфраструктури повинні враховувати високий рівень загрози (CVSS 8.8) при пріоритезації заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Shopwarden від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та інформувати адміністраторів про ризики соціальної інженерії. Важливо також впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки