Уразливість CSRF у плагіні Advanced Product Fields для WooCommerce
Виявлено уразливість CSRF у плагіні Advanced Product Fields для WooCommerce, що дозволяє дублювати групи полів продуктів без авторизації.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced Product Fields (Product Addons) для WooCommerce має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.6.17 включно через відсутність або неправильну перевірку nonce у функції 'maybe_duplicate'. Це дозволяє неавторизованим зловмисникам дублювати та публікувати групи полів продуктів, обманюючи адміністратора сайту.
Бізнес-вплив
Уразливість може призвести до несанкціонованого дублювання та публікації груп полів продуктів, включно з чернетками та очікуючими групами, що може вплинути на цілісність даних і управління контентом на сайті. Це створює ризики для адміністрування WooCommerce-магазину та може порушити нормальну роботу електронної комерції.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, ретельно перевіряти журнали активності та інформувати адміністраторів про можливі фішингові атаки, що можуть змусити їх виконати небажані дії.