Уразливість CSRF у Flexible Wishlist для WooCommerce

Виявлено уразливість CSRF у плагіні Flexible Wishlist для WooCommerce, що дозволяє змінювати списки бажань користувачів без авторизації.
CVE-2024-13718CVSS 4.3CMS

Уразливість CSRF у Flexible Wishlist для WooCommerce

Виявлено уразливість CSRF у плагіні Flexible Wishlist для WooCommerce, що дозволяє змінювати списки бажань користувачів без авторизації.

CVSS
4.3 MEDIUM
EPSS
5.71%
Активно використовується
немає в KEV
Продукт
flexible wishlist for woocommerce

Що відомо

Плагін Flexible Wishlist для WooCommerce має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.2.26 включно через відсутність або неправильну перевірку nonce. Це дозволяє неавторизованим зловмисникам змінювати або створювати списки бажань інших користувачів, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у списках бажань користувачів, що впливає на цілісність даних і довіру клієнтів. Для власників інфраструктури це означає потенційні проблеми з безпекою користувацьких даних і можливі репутаційні втрати. Вразливість має середній рівень критичності (CVSS 4.3), тому її слід враховувати у пріоритетах оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника wpdesk і застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, переглянути журнали активності на предмет підозрілих дій і впровадити додаткові заходи захисту від CSRF. Також варто інформувати адміністраторів про ризики натискання на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки