Уразливість CSRF у плагіні Ecwid Ecommerce Shopping Cart для WordPress

Виявлено уразливість CSRF у плагіні Ecwid Ecommerce Shopping Cart до версії 6.12.27, що дозволяє неавторизованим діям через підроблені запити.
CVE-2024-13795CVSS 4.3CMS

Уразливість CSRF у плагіні Ecwid Ecommerce Shopping Cart для WordPress

Виявлено уразливість CSRF у плагіні Ecwid Ecommerce Shopping Cart до версії 6.12.27, що дозволяє неавторизованим діям через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
7.39%
Активно використовується
немає в KEV
Продукт
ecwid ecommerce shopping cart

Що відомо

Плагін Ecwid Ecommerce Shopping Cart для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 6.12.27 включно через відсутність або некоректну перевірку nonce у функції ecwid_deactivate_feedback(). Це дозволяє неавторизованим зловмисникам відправляти повідомлення про деактивацію від імені власника сайту, якщо адміністратор виконає шкідливу дію, наприклад, клікне на посилання.

Бізнес-вплив

Уразливість може призвести до несанкціонованих дій на сайті, таких як деактивація плагіна, що може вплинути на функціональність інтернет-магазину. Це створює ризик для стабільності та доступності сервісу, особливо якщо адміністратор піддається фішинговим атакам або соціальній інженерії.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Ecwid від Lightspeed та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ адміністраторів до підозрілих посилань, посилити моніторинг логів на предмет підозрілої активності та розглянути заходи з мінімізації ризику, такі як впровадження додаткової аутентифікації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки