CVE-2023-4251: Luka CSRF w wtyczce EventPrime dla WordPress

Wtyczka EventPrime przed 3.2.0 narażona na ataki CSRF, umożliwiające tworzenie niechcianych rezerwacji przez zalogowanych użytkowników.
CVE-2023-4251CVSS 4.3CMS

CVE-2023-4251: Luka CSRF w wtyczce EventPrime dla WordPress

Wtyczka EventPrime przed 3.2.0 narażona na ataki CSRF, umożliwiające tworzenie niechcianych rezerwacji przez zalogowanych użytkowników.

CVSS
4.3 MEDIUM
EPSS
14%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventprime

Co wiadomo

Wtyczka EventPrime dla WordPress w wersjach przed 3.2.0 nie posiada mechanizmów ochrony przed atakami CSRF podczas tworzenia rezerwacji. Może to pozwolić atakującym na wymuszenie na zalogowanych użytkownikach tworzenia niechcianych rezerwacji.

Wpływ biznesowy

Brak zabezpieczeń CSRF w procesie tworzenia rezerwacji może prowadzić do nieautoryzowanych działań wykonywanych w imieniu zalogowanych użytkowników. Może to skutkować nadużyciami systemu rezerwacji, zakłóceniem działalności oraz potencjalnym obciążeniem zasobów serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki EventPrime do wersji 3.2.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do funkcji tworzenia rezerwacji, monitorować logi pod kątem podejrzanych działań oraz stosować ogólne praktyki minimalizacji ryzyka, takie jak ograniczenie uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS