CVE-2024-1489: Уразливість CSRF у плагіні SMS Alert Order Notifications для WooCommerce

Уразливість CSRF у плагіні SMS Alert Order Notifications для WooCommerce дозволяє видаляти сторінки та пости через підроблені запити. Рекомендується оновлення та моніторинг.
CVE-2024-1489CVSS 4.3CMS

CVE-2024-1489: Уразливість CSRF у плагіні SMS Alert Order Notifications для WooCommerce

Уразливість CSRF у плагіні SMS Alert Order Notifications для WooCommerce дозволяє видаляти сторінки та пости через підроблені запити. Рекомендується оновлення та моніторинг.

CVSS
4.3 MEDIUM
EPSS
15.04%
Активно використовується
немає в KEV
Продукт
sms alert order notifications

Що відомо

Плагін SMS Alert Order Notifications для WooCommerce у WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.6.9 включно через відсутність або неправильну перевірку nonce у функції processBulkAction. Це дозволяє неавторизованим зловмисникам видаляти сторінки та пости, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до втрати контенту сайту через видалення сторінок і постів, що негативно впливає на репутацію та функціональність вебресурсу. Адміністратори ризикують втратити контроль над контентом через атаки, що експлуатують довіру користувачів із правами адміністратора.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністраторів до підозрілих посилань, посилити моніторинг логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки