Уразливість CSRF у плагіні Ecwid Ecommerce Shopping Cart для WordPress
Виявлено уразливість CSRF у плагіні Ecwid Ecommerce Shopping Cart до версії 6.12.27, що дозволяє неавторизованим діям через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.39%
- Активно використовується
- немає в KEV
- Продукт
- ecwid ecommerce shopping cart
Що відомо
Плагін Ecwid Ecommerce Shopping Cart для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 6.12.27 включно через відсутність або некоректну перевірку nonce у функції ecwid_deactivate_feedback(). Це дозволяє неавторизованим зловмисникам відправляти повідомлення про деактивацію від імені власника сайту, якщо адміністратор виконає шкідливу дію, наприклад, клікне на посилання.
Бізнес-вплив
Уразливість може призвести до несанкціонованих дій на сайті, таких як деактивація плагіна, що може вплинути на функціональність інтернет-магазину. Це створює ризик для стабільності та доступності сервісу, особливо якщо адміністратор піддається фішинговим атакам або соціальній інженерії.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Ecwid від Lightspeed та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ адміністраторів до підозрілих посилань, посилити моніторинг логів на предмет підозрілої активності та розглянути заходи з мінімізації ризику, такі як впровадження додаткової аутентифікації.