CVE-2023-4251: Luka CSRF w wtyczce EventPrime dla WordPress
Wtyczka EventPrime przed 3.2.0 narażona na ataki CSRF, umożliwiające tworzenie niechcianych rezerwacji przez zalogowanych użytkowników.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventprime
Co wiadomo
Wtyczka EventPrime dla WordPress w wersjach przed 3.2.0 nie posiada mechanizmów ochrony przed atakami CSRF podczas tworzenia rezerwacji. Może to pozwolić atakującym na wymuszenie na zalogowanych użytkownikach tworzenia niechcianych rezerwacji.
Wpływ biznesowy
Brak zabezpieczeń CSRF w procesie tworzenia rezerwacji może prowadzić do nieautoryzowanych działań wykonywanych w imieniu zalogowanych użytkowników. Może to skutkować nadużyciami systemu rezerwacji, zakłóceniem działalności oraz potencjalnym obciążeniem zasobów serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki EventPrime do wersji 3.2.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do funkcji tworzenia rezerwacji, monitorować logi pod kątem podejrzanych działań oraz stosować ogólne praktyki minimalizacji ryzyka, takie jak ograniczenie uprawnień użytkowników.