CVE-2024-1760: podatność CSRF w wtyczce Simply Schedule Appointments dla WordPress
Podatność CSRF w wtyczce Simply Schedule Appointments do WordPress umożliwia reset ustawień przez atakujących. Sprawdź aktualizacje i zabezpiecz stronę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simply schedule appointments
Co wiadomo
Wtyczka Appointment Booking Calendar – Simply Schedule Appointments dla WordPress ma lukę Cross-Site Request Forgery (CSRF) w wersjach do 1.6.6.20 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji ssa_factory_reset() umożliwia nieautoryzowanym atakującym zresetowanie ustawień wtyczki poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w link.
Wpływ biznesowy
Ta luka może prowadzić do niezamierzonych zmian konfiguracji wtyczki rezerwacji terminów, co może zakłócić działanie systemu umawiania wizyt na stronie. Atakujący nie musi być uwierzytelniony, co zwiększa ryzyko nadużyć. Operatorzy stron powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest kluczowa dla obsługi klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi pod kątem nietypowych działań związanych z resetowaniem ustawień. Priorytetowo traktuj aktualizacje zabezpieczeń i edukuj administratorów w zakresie unikania klikania w podejrzane odnośniki.