CVE-2024-13437: podatność CSRF w wtyczce Book a Room dla WordPress

Wtyczka Book a Room do WordPress ma podatność CSRF do wersji 2.9. Zalecana jest aktualizacja i monitorowanie ustawień wtyczki.
CVE-2024-13437CVSS 4.3CMS

CVE-2024-13437: podatność CSRF w wtyczce Book a Room dla WordPress

Wtyczka Book a Room do WordPress ma podatność CSRF do wersji 2.9. Zalecana jest aktualizacja i monitorowanie ustawień wtyczki.

CVSS
4.3 MEDIUM
EPSS
5.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
book a room

Co wiadomo

Wtyczka Book a Room dla WordPress do wersji 2.9 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce na stronie ustawień. Pozwala to nieautoryzowanym atakującym na zmianę ustawień wtyczki, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność ta może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na funkcjonalność rezerwacji pokoi i bezpieczeństwo strony. Administratorzy powinni zwrócić uwagę na potencjalne próby manipulacji ustawieniami oraz zwiększyć czujność wobec podejrzanych działań. Wykorzystanie tej luki wymaga nakłonienia administratora do interakcji, co ogranicza ryzyko, ale nie eliminuje go całkowicie.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Book a Room do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do strony ustawień wtyczki tylko do zaufanych administratorów, monitorować logi pod kątem nietypowych działań oraz edukować personel o ryzyku kliknięcia w podejrzane linki. Regularne przeglądy i aktualizacje wtyczek są kluczowe dla utrzymania bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS