CVE-2024-11641: podatność CSRF w wtyczce VikBooking Hotel Booking Engine & PMS dla WordPress
Wtyczka VikBooking do WordPress ma poważną lukę CSRF umożliwiającą zdalne przesyłanie plików i potencjalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 25.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- vikbooking hotel booking engine \& pms
Co wiadomo
Wtyczka VikBooking Hotel Booking Engine & PMS do WordPressa w wersjach do 1.7.2 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji zapisu. Atakujący mogą wykorzystać tę lukę, aby zmienić uprawnienia dostępu do wtyczki, podszywając się pod administratora.
Wpływ biznesowy
Eksploatacja podatności pozwala atakującym z uprawnieniami subskrybenta lub wyższymi na przesłanie dowolnych plików na serwer, co może prowadzić do zdalnego wykonania kodu. Może to skutkować poważnym naruszeniem bezpieczeństwa strony, utratą danych lub przejęciem kontroli nad infrastrukturą IT obsługującą witrynę.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki VikBooking i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz weryfikować uprawnienia użytkowników. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.