CVE-2024-2429: luka CSRF w wtyczce salon booking system dla WordPress

Wtyczka salon booking system do WordPressa ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2429CVSS 4.3CMS

CVE-2024-2429: luka CSRF w wtyczce salon booking system dla WordPress

Wtyczka salon booking system do WordPressa ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
16.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
salon booking system

Co wiadomo

Wtyczka salon booking system do WordPressa w wersji do 9.6.5 nie posiada mechanizmu weryfikacji CSRF podczas aktualizacji ustawień. Może to pozwolić atakującym na zmianę konfiguracji przez zalogowanego administratora za pomocą ataku CSRF.

Wpływ biznesowy

Brak ochrony przed atakami CSRF w panelu administracyjnym wtyczki może prowadzić do nieautoryzowanych zmian w konfiguracji systemu rezerwacji salonu. To z kolei może zakłócić działanie usług lub umożliwić dalsze ataki na infrastrukturę. Operatorzy powinni zwrócić uwagę na tę lukę, szczególnie jeśli wtyczka jest używana w środowisku produkcyjnym.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki salon booking system i ich instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS