Уразливість CSRF у плагіні Tourfic для WordPress (CVE-2024-8319)

Уразливість Cross-Site Request Forgery у плагіні Tourfic для WordPress дозволяє неавторизовані зміни замовлень. Рекомендується оновлення плагіна.
CVE-2024-8319CVSS 4.3CMS

Уразливість CSRF у плагіні Tourfic для WordPress (CVE-2024-8319)

Уразливість Cross-Site Request Forgery у плагіні Tourfic для WordPress дозволяє неавторизовані зміни замовлень. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
7.15%
Активно використовується
немає в KEV
Продукт
tourfic

Що відомо

Плагін Tourfic для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.11.20 включно. Це дозволяє неавторизованим зловмисникам через підроблені запити змінювати замовлення, оновлювати деталі відвідувачів, редагувати статуси замовлень та виконувати інші дії, якщо адміністратор сайту виконає шкідливу дію, наприклад, клікне на посилання.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у замовленнях і даних відвідувачів, що впливає на цілісність інформації та довіру користувачів. Для власників сайтів на WordPress із встановленим Tourfic це підвищує ризик компрометації адміністративних функцій без прямого доступу до облікових записів. Середній рівень загрози вимагає уваги для запобігання потенційним операційним збоям.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Tourfic до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ адміністративних облікових записів, перевірити журнали на підозрілі дії та уникати кліків на неперевірені посилання. Також варто регулярно переглядати оновлення від розробника та впроваджувати заходи з мінімізації ризиків CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки