Уразливість CSRF у плагіні WordPress wp estore (CVE-2024-6136)

Плагін wp estore до версії 8.5.6 має уразливість CSRF, що дозволяє атакувати авторизованих користувачів. Рекомендується оновлення для безпеки сайту.
CVE-2024-6136CVSS 5.4CMS

Уразливість CSRF у плагіні WordPress wp estore (CVE-2024-6136)

Плагін wp estore до версії 8.5.6 має уразливість CSRF, що дозволяє атакувати авторизованих користувачів. Рекомендується оновлення для безпеки сайту.

CVSS
5.4 MEDIUM
EPSS
14.1%
Активно використовується
немає в KEV
Продукт
wp estore

Що відомо

Плагін WordPress wp-cart-for-digital-products версій до 8.5.6 не має перевірок CSRF у деяких місцях, що може дозволити зловмисникам змусити авторизованих користувачів виконувати небажані дії через CSRF-атаки.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін або дій у системі, якщо користувачі з відповідними правами будуть обмануті для виконання шкідливих запитів. Для власників сайтів на базі WordPress це означає потенційний ризик компрометації функціональності плагіна та вплив на безпеку даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp estore до версії 8.5.6 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна, перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи захисту від CSRF, наприклад, використання токенів перевірки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки