Вразливість CSRF у плагіні wp estore для WordPress

Вразливість CSRF у плагіні wp estore (до 8.5.5) дозволяє атакувати авторизованих користувачів. Рекомендується оновлення для захисту сайту.
CVE-2024-6075CVSS 8.8CMS

Вразливість CSRF у плагіні wp estore для WordPress

Вразливість CSRF у плагіні wp estore (до 8.5.5) дозволяє атакувати авторизованих користувачів. Рекомендується оновлення для захисту сайту.

CVSS
8.8 HIGH
EPSS
29.19%
Активно використовується
немає в KEV
Продукт
wp estore

Що відомо

Плагін wp-cart-for-digital-products (wp estore) версії до 8.5.5 не має перевірок CSRF у деяких місцях, що дозволяє зловмисникам змусити авторизованих користувачів виконувати небажані дії через CSRF-атаки. Ця вразливість має високий рівень небезпеки з оцінкою CVSS 8.8.

Бізнес-вплив

Вразливість може призвести до несанкціонованих змін у налаштуваннях або даних плагіна, що впливає на безпеку та цілісність вебсайту на базі WordPress. Для власників сайтів це означає потенційний ризик компрометації користувацьких сесій і втрати контролю над функціоналом плагіна, що може вплинути на бізнес-процеси та довіру клієнтів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp estore до версії 8.5.5 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до функцій плагіна, перевірити журнали на ознаки підозрілої активності та впровадити додаткові заходи захисту від CSRF. Регулярно переглядайте оновлення від виробника та пріоритезуйте їх впровадження.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки