CVE-2024-1489: Уразливість CSRF у плагіні SMS Alert Order Notifications для WooCommerce
Уразливість CSRF у плагіні SMS Alert Order Notifications для WooCommerce дозволяє видаляти сторінки та пости через підроблені запити. Рекомендується оновлення та моніторинг.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.04%
- Активно використовується
- немає в KEV
- Продукт
- sms alert order notifications
Що відомо
Плагін SMS Alert Order Notifications для WooCommerce у WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.6.9 включно через відсутність або неправильну перевірку nonce у функції processBulkAction. Це дозволяє неавторизованим зловмисникам видаляти сторінки та пости, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до втрати контенту сайту через видалення сторінок і постів, що негативно впливає на репутацію та функціональність вебресурсу. Адміністратори ризикують втратити контроль над контентом через атаки, що експлуатують довіру користувачів із правами адміністратора.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністраторів до підозрілих посилань, посилити моніторинг логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.