Уразливість CSRF у плагіні BEAR – Bulk Editor and Products Manager Professional для WooCommerce
Плагін BEAR для WooCommerce має уразливість CSRF, що дозволяє видаляти таксономічні терміни. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BEAR – Bulk Editor and Products Manager Professional для WooCommerce має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.1.5 включно через відсутність перевірки nonce у функції woobe_delete_tax_term(). Це дозволяє неавторизованим зловмисникам видаляти таксономічні терміни WooCommerce, якщо вони переконають адміністратора або менеджера магазину виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до небажаного видалення категорій, тегів та інших таксономічних термінів WooCommerce, що впливає на структуру каталогу товарів і може порушити роботу інтернет-магазину. Це створює ризики для цілісності даних та зручності користування сайтом, що може негативно вплинути на продажі та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функцій редагування таксономій, посилити контроль за діями адміністраторів і менеджерів, а також переглянути журнали подій на предмет підозрілої активності. Важливо інформувати персонал про ризики кліків на підозрілі посилання.