Вразливість Cross-Site Request Forgery в Oliver POS для WordPress

Виявлено вразливість CSRF у плагіні Oliver POS для WordPress, що дозволяє неавторизовані дії. Рекомендується оновлення та посилення захисту.
CVE-2024-1954CVSS 6.3Web

Вразливість Cross-Site Request Forgery в Oliver POS для WordPress

Виявлено вразливість CSRF у плагіні Oliver POS для WordPress, що дозволяє неавторизовані дії. Рекомендується оновлення та посилення захисту.

CVSS
6.3 MEDIUM
EPSS
12.04%
Активно використовується
немає в KEV
Продукт
oliver pos

Що відомо

Плагін Oliver POS для WooCommerce у WordPress має вразливість CSRF у версіях до 2.4.1.8 включно через неправильну перевірку nonce. Це дозволяє неавторизованим зловмисникам змусити адміністратора виконати небажані дії, такі як деактивація плагіна або відключення підписки.

Бізнес-вплив

Вразливість може призвести до несанкціонованих змін у роботі плагіна Oliver POS, що впливає на стабільність та функціональність торгової точки. Для ІТ-операторів це означає потенційні перебої у роботі системи продажів та ризик втрати контролю над підписками і синхронізацією статусів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Oliver POS від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, ретельно перевіряти журнали активності та уникати кліків на підозрілі посилання. Також варто впровадити додаткові механізми захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки