CVE-2023-5519: Luka CSRF w wtyczce EventPrime dla WordPress
Wtyczka EventPrime przed 3.2.0 narażona na ataki CSRF umożliwiające tworzenie niechcianych rezerwacji przez zalogowanych użytkowników.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventprime
Co wiadomo
Wtyczka EventPrime dla WordPress w wersjach przed 3.2.0 nie posiada mechanizmów ochrony przed atakami CSRF podczas tworzenia rezerwacji. Może to pozwolić atakującym na wymuszenie na zalogowanych użytkownikach tworzenia niechcianych rezerwacji.
Wpływ biznesowy
Brak zabezpieczeń CSRF w procesie tworzenia rezerwacji może prowadzić do nieautoryzowanych działań wykonywanych w imieniu użytkowników, co może skutkować zakłóceniem działania usług i obciążeniem zasobów. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować ryzyko niechcianych rezerwacji i potencjalne nadużycia.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki EventPrime do wersji 3.2.0 lub nowszej, które zawierają poprawki zabezpieczające przed atakami CSRF. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji tworzenia rezerwacji oraz monitorować logi pod kątem podejrzanych działań. Regularne przeglądy i stosowanie się do zaleceń producenta są kluczowe.