Вразливість CSRF у плагіні WooCommerce Cart Abandonment Recovery

Вразливість CSRF у плагіні WooCommerce Cart Abandonment Recovery дозволяє видаляти шаблони листів і відписувати користувачів. Оновіть плагін для захисту.
CVE-2024-2322CVSS 6.8CMS

Вразливість CSRF у плагіні WooCommerce Cart Abandonment Recovery

Вразливість CSRF у плагіні WooCommerce Cart Abandonment Recovery дозволяє видаляти шаблони листів і відписувати користувачів. Оновіть плагін для захисту.

CVSS
6.8 MEDIUM
EPSS
27.93%
Активно використовується
немає в KEV
Продукт
woocommerce cart abandonment recovery

Що відомо

Плагін WooCommerce Cart Abandonment Recovery версій до 1.2.27 не перевіряє CSRF у масових діях, що дозволяє зловмисникам через CSRF-атаки змусити адміністраторів видаляти довільні шаблони електронної пошти та відписувати користувачів від покинутих замовлень.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованого видалення важливих шаблонів листів та відписки користувачів, що впливає на маркетингові кампанії та взаємодію з клієнтами. Адміністратори ризикують втратити контроль над налаштуваннями плагіна, що може знизити ефективність відновлення покинутих кошиків і вплинути на доходи.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WooCommerce Cart Abandonment Recovery до останньої версії, де виправлено цю вразливість. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на ознаки підозрілих дій та впровадити додаткові заходи захисту від CSRF. Також варто регулярно переглядати політики безпеки та пріоритезувати оновлення плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки