CVE-2023-5519: Luka CSRF w wtyczce EventPrime dla WordPress

Wtyczka EventPrime przed 3.2.0 narażona na ataki CSRF umożliwiające tworzenie niechcianych rezerwacji przez zalogowanych użytkowników.
CVE-2023-5519CVSS 4.3CMS

CVE-2023-5519: Luka CSRF w wtyczce EventPrime dla WordPress

Wtyczka EventPrime przed 3.2.0 narażona na ataki CSRF umożliwiające tworzenie niechcianych rezerwacji przez zalogowanych użytkowników.

CVSS
4.3 MEDIUM
EPSS
10.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventprime

Co wiadomo

Wtyczka EventPrime dla WordPress w wersjach przed 3.2.0 nie posiada mechanizmów ochrony przed atakami CSRF podczas tworzenia rezerwacji. Może to pozwolić atakującym na wymuszenie na zalogowanych użytkownikach tworzenia niechcianych rezerwacji.

Wpływ biznesowy

Brak zabezpieczeń CSRF w procesie tworzenia rezerwacji może prowadzić do nieautoryzowanych działań wykonywanych w imieniu użytkowników, co może skutkować zakłóceniem działania usług i obciążeniem zasobów. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować ryzyko niechcianych rezerwacji i potencjalne nadużycia.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki EventPrime do wersji 3.2.0 lub nowszej, które zawierają poprawki zabezpieczające przed atakami CSRF. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji tworzenia rezerwacji oraz monitorować logi pod kątem podejrzanych działań. Regularne przeglądy i stosowanie się do zaleceń producenta są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS