Уразливість CSRF у плагіні WordPress wp estore (CVE-2024-6136)
Плагін wp estore до версії 8.5.6 має уразливість CSRF, що дозволяє атакувати авторизованих користувачів. Рекомендується оновлення для безпеки сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 14.1%
- Активно використовується
- немає в KEV
- Продукт
- wp estore
Що відомо
Плагін WordPress wp-cart-for-digital-products версій до 8.5.6 не має перевірок CSRF у деяких місцях, що може дозволити зловмисникам змусити авторизованих користувачів виконувати небажані дії через CSRF-атаки.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін або дій у системі, якщо користувачі з відповідними правами будуть обмануті для виконання шкідливих запитів. Для власників сайтів на базі WordPress це означає потенційний ризик компрометації функціональності плагіна та вплив на безпеку даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін wp estore до версії 8.5.6 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна, перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи захисту від CSRF, наприклад, використання токенів перевірки.