CVE-2024-13146: Luka CSRF w wtyczce Booknetic dla WordPress
Wtyczka Booknetic przed 4.1.5 umożliwia atak CSRF przy tworzeniu kont personelu. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 12.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- booknetic
Co wiadomo
Wtyczka Booknetic dla WordPress w wersjach przed 4.1.5 nie posiada mechanizmu weryfikacji CSRF przy tworzeniu kont personelu, co umożliwia atakującym dodanie dowolnych członków personelu przez zalogowanego administratora za pomocą ataku CSRF.
Wpływ biznesowy
Brak ochrony przed atakiem CSRF w procesie tworzenia kont personelu może prowadzić do nieautoryzowanego dodania użytkowników z uprawnieniami personelu, co zwiększa ryzyko naruszenia bezpieczeństwa i nieautoryzowanego dostępu do systemu. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka ze względu na potencjalne skutki dla integralności i kontroli dostępu w środowisku WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Booknetic do wersji 4.1.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań związanych z tworzeniem kont personelu. Dodatkowo, należy przeprowadzić przegląd uprawnień użytkowników i wzmocnić zabezpieczenia przed atakami CSRF.