Уразливість CSRF у плагіні ShopEngine Elementor WooCommerce Builder Addon для WordPress
Виявлено уразливість CSRF у плагіні ShopEngine Elementor WooCommerce Builder Addon для WordPress, що дозволяє змінювати список бажань користувачів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.42%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ShopEngine Elementor WooCommerce Builder Addon для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.8.5 включно. Через відсутність перевірки nonce та неправильну перевірку дозволів зловмисники можуть змусити користувачів виконати небажані дії, наприклад, додати або видалити товари зі списку бажань.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам змінювати вміст списку бажань користувачів шляхом обману, що може призвести до порушення цілісності даних та погіршення користувацького досвіду. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики несанкціонованих змін і потенційний вплив на довіру клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ShopEngine Elementor WooCommerce Builder Addon і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій, що викликають уразливість, переглянути журнали активності на предмет підозрілих дій та впровадити додаткові заходи безпеки, такі як захист від CSRF. Також варто інформувати користувачів про безпечну поведінку при взаємодії з посиланнями на сайті.