Уразливість CSRF у плагіні WP eCommerce для WordPress при видаленні купонів
Уразливість CSRF у WP eCommerce плагіні WordPress дозволяє видаляти купони без авторизації. Рекомендується оновлення для захисту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 0.92%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP eCommerce для WordPress версії до 3.15.1 не перевіряє CSRF при видаленні купонів, що може дозволити зловмисникам змусити адміністратора видалити купони через CSRF-атаку. Це створює ризик несанкціонованих змін у системі купонів.
Бізнес-вплив
Для адміністраторів сайтів на базі WordPress із плагіном WP eCommerce ця уразливість може призвести до втрати або зміни купонів без їх відома, що впливає на бізнес-процеси, пов’язані з маркетингом і знижками. Зловмисники можуть скористатися цією вразливістю для порушення роботи системи управління купонами, що потенційно знижує довіру клієнтів і впливає на доходи.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP eCommerce до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, перевірити журнали на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості у планах безпеки.