Уразливість CSRF у Wallet System для WooCommerce

Виявлено уразливість CSRF у Wallet System для WooCommerce до версії 2.6.2, що дозволяє змінювати баланси гаманця через підроблені запити.
CVE-2024-13682CVSS 4.3Web

Уразливість CSRF у Wallet System для WooCommerce

Виявлено уразливість CSRF у Wallet System для WooCommerce до версії 2.6.2, що дозволяє змінювати баланси гаманця через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
3.6%
Активно використовується
немає в KEV
Продукт
wallet system for woocommerce

Що відомо

Плагін Wallet System для WooCommerce версії до 2.6.2 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce. Це дозволяє неавторизованим зловмисникам змінювати баланси гаманця, змушуючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін балансу гаманця користувачів, що впливає на фінансові операції та довіру до платформи. Адміністратори повинні врахувати ризики маніпуляцій із грошовими коштами через експлуатацію цієї вразливості.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Wallet System до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ адміністраторів, перевірити журнали на підозрілі дії та впровадити додаткові заходи захисту від CSRF, а також регулярно переглядати політики безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки