CVE-2024-13146: Luka CSRF w wtyczce Booknetic dla WordPress

Wtyczka Booknetic przed 4.1.5 umożliwia atak CSRF przy tworzeniu kont personelu. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-13146CVSS 8.8CMS

CVE-2024-13146: Luka CSRF w wtyczce Booknetic dla WordPress

Wtyczka Booknetic przed 4.1.5 umożliwia atak CSRF przy tworzeniu kont personelu. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
12.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
booknetic

Co wiadomo

Wtyczka Booknetic dla WordPress w wersjach przed 4.1.5 nie posiada mechanizmu weryfikacji CSRF przy tworzeniu kont personelu, co umożliwia atakującym dodanie dowolnych członków personelu przez zalogowanego administratora za pomocą ataku CSRF.

Wpływ biznesowy

Brak ochrony przed atakiem CSRF w procesie tworzenia kont personelu może prowadzić do nieautoryzowanego dodania użytkowników z uprawnieniami personelu, co zwiększa ryzyko naruszenia bezpieczeństwa i nieautoryzowanego dostępu do systemu. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka ze względu na potencjalne skutki dla integralności i kontroli dostępu w środowisku WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Booknetic do wersji 4.1.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań związanych z tworzeniem kont personelu. Dodatkowo, należy przeprowadzić przegląd uprawnień użytkowników i wzmocnić zabezpieczenia przed atakami CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS