Уразливість CSRF у плагіні Tourfic для WordPress (CVE-2024-8319)
Уразливість Cross-Site Request Forgery у плагіні Tourfic для WordPress дозволяє неавторизовані зміни замовлень. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.15%
- Активно використовується
- немає в KEV
- Продукт
- tourfic
Що відомо
Плагін Tourfic для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.11.20 включно. Це дозволяє неавторизованим зловмисникам через підроблені запити змінювати замовлення, оновлювати деталі відвідувачів, редагувати статуси замовлень та виконувати інші дії, якщо адміністратор сайту виконає шкідливу дію, наприклад, клікне на посилання.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у замовленнях і даних відвідувачів, що впливає на цілісність інформації та довіру користувачів. Для власників сайтів на WordPress із встановленим Tourfic це підвищує ризик компрометації адміністративних функцій без прямого доступу до облікових записів. Середній рівень загрози вимагає уваги для запобігання потенційним операційним збоям.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Tourfic до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ адміністративних облікових записів, перевірити журнали на підозрілі дії та уникати кліків на неперевірені посилання. Також варто регулярно переглядати оновлення від розробника та впроваджувати заходи з мінімізації ризиків CSRF.