CVE-2024-11641: podatność CSRF w wtyczce VikBooking Hotel Booking Engine & PMS dla WordPress

Wtyczka VikBooking do WordPress ma poważną lukę CSRF umożliwiającą zdalne przesyłanie plików i potencjalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11641CVSS 8.8CMS

CVE-2024-11641: podatność CSRF w wtyczce VikBooking Hotel Booking Engine & PMS dla WordPress

Wtyczka VikBooking do WordPress ma poważną lukę CSRF umożliwiającą zdalne przesyłanie plików i potencjalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
25.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
vikbooking hotel booking engine \& pms

Co wiadomo

Wtyczka VikBooking Hotel Booking Engine & PMS do WordPressa w wersjach do 1.7.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji zapisu. Atakujący mogą wykorzystać tę lukę, aby zmienić uprawnienia dostępu do wtyczki, podszywając się pod administratora.

Wpływ biznesowy

Eksploatacja podatności pozwala atakującym z uprawnieniami subskrybenta lub wyższymi na przesłanie dowolnych plików na serwer, co może prowadzić do zdalnego wykonania kodu. Może to skutkować poważnym naruszeniem bezpieczeństwa strony, utratą danych lub przejęciem kontroli nad infrastrukturą IT obsługującą witrynę.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki VikBooking i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz weryfikować uprawnienia użytkowników. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS