Уразливість CSRF у плагіні ShipWorks Connector для WooCommerce (CVE-2024-13317)
Плагін ShipWorks Connector для WooCommerce має уразливість CSRF, що дозволяє змінювати облікові дані сервісу. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ShipWorks Connector для WooCommerce у WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 5.2.5 включно через відсутність або неправильну перевірку nonce на сторінці 'shipworks-wordpress'. Це дозволяє неавторизованим зловмисникам змінювати ім'я користувача та пароль сервісу, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном ShipWorks Connector існує ризик несанкціонованої зміни облікових даних сервісу, що може призвести до порушення роботи інтеграції або компрометації даних. Адміністратори повинні враховувати цей ризик при управлінні безпекою та доступом до адмінпанелі.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до сторінки 'shipworks-wordpress' лише довіреним адміністраторам, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.