Уразливість CSRF у плагіні WooCommerce дозволяє створювати адміністративних користувачів
Уразливість у WooCommerce (5.4.0-10.5.2) дозволяє неавторизованим користувачам створювати адміністраторів через CSRF-атаку. Рекомендується оновлення та захист REST API.
- CVSS
- 7.5 HIGH
- EPSS
- 2.68%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WooCommerce для WordPress версій від 5.4.0 до 10.5.2 некоректно обробляє пакетні запити, що може дозволити неавторизованим користувачам виконувати виклики REST API з правами адміністратора та створювати довільних адміністраторів через CSRF-атаку.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до адміністративних функцій сайту, що ставить під загрозу безпеку даних і контроль над інфраструктурою. Власники сайтів на базі WooCommerce ризикують отримати компрометацію облікових записів та потенційні втрати через зловмисні дії.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WooCommerce та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, впровадити захист від CSRF та ретельно моніторити журнали безпеки на предмет підозрілої активності. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки.