Уразливість CSRF у плагіні WC Vendors для WordPress
Уразливість CSRF у плагіні WC Vendors для WordPress дозволяє неавторизоване видалення товарів. Рекомендується оновлення та підвищення безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.42%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WC Vendors для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.6.4 включно через відсутність або неправильну перевірку nonce на кінцевій точці /vendor_dashboard/product/delete/. Це дозволяє неавторизованим зловмисникам видаляти товари продавців, обманюючи адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого видалення товарів продавців на сайті, що впливає на бізнес-процеси, довіру користувачів та може спричинити фінансові втрати. Адміністратори повинні враховувати ризик соціальної інженерії, що дозволяє зловмисникам змусити адміністратора виконати шкідливу дію.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WC Vendors до останньої версії, якщо доступна, або перевірити наявність виправлень у постачальника. Тимчасово обмежте доступ до адміністративних функцій, перегляньте журнали на предмет підозрілої активності та підвищіть обізнаність адміністраторів щодо фішингових атак і соціальної інженерії.