Уразливість CSRF у фільтрі продуктів WooCommerce плагіна Themify

Themify WooCommerce до 1.4.4 має уразливість CSRF, що дозволяє видаляти фільтри продуктів. Рекомендується оновлення плагіна для безпеки.
CVE-2024-2262CVSS 4.7CMS

Уразливість CSRF у фільтрі продуктів WooCommerce плагіна Themify

Themify WooCommerce до 1.4.4 має уразливість CSRF, що дозволяє видаляти фільтри продуктів. Рекомендується оновлення плагіна для безпеки.

CVSS
4.7 MEDIUM
EPSS
15.11%
Активно використовується
немає в KEV
Продукт
woocommerce product filter

Що відомо

Плагін Themify для WordPress версії до 1.4.4 має уразливість відсутності перевірки CSRF у масових діях, що дозволяє зловмисникам змусити авторизованих користувачів видаляти довільні фільтри, якщо відомі відповідні ідентифікатори фільтрів.

Бізнес-вплив

Для власників сайтів на базі WooCommerce з плагіном Themify це може призвести до небажаних змін у налаштуваннях фільтрів продуктів, що впливає на користувацький досвід і може порушити роботу інтернет-магазину. Уразливість має середній рівень ризику, але її варто враховувати при управлінні безпекою CMS.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Themify до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій масових дій, перевірити журнали на предмет підозрілої активності та застосувати загальні заходи зменшення ризику CSRF, такі як впровадження токенів перевірки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки