Уразливість CSRF у Flexible Wishlist для WooCommerce
Виявлено уразливість CSRF у плагіні Flexible Wishlist для WooCommerce, що дозволяє змінювати списки бажань користувачів без авторизації.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.71%
- Активно використовується
- немає в KEV
- Продукт
- flexible wishlist for woocommerce
Що відомо
Плагін Flexible Wishlist для WooCommerce має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.2.26 включно через відсутність або неправильну перевірку nonce. Це дозволяє неавторизованим зловмисникам змінювати або створювати списки бажань інших користувачів, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у списках бажань користувачів, що впливає на цілісність даних і довіру клієнтів. Для власників інфраструктури це означає потенційні проблеми з безпекою користувацьких даних і можливі репутаційні втрати. Вразливість має середній рівень критичності (CVSS 4.3), тому її слід враховувати у пріоритетах оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника wpdesk і застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, переглянути журнали активності на предмет підозрілих дій і впровадити додаткові заходи захисту від CSRF. Також варто інформувати адміністраторів про ризики натискання на підозрілі посилання.