CVE-2024-2429: luka CSRF w wtyczce salon booking system dla WordPress
Wtyczka salon booking system do WordPressa ma lukę CSRF umożliwiającą zmianę ustawień przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- salon booking system
Co wiadomo
Wtyczka salon booking system do WordPressa w wersji do 9.6.5 nie posiada mechanizmu weryfikacji CSRF podczas aktualizacji ustawień. Może to pozwolić atakującym na zmianę konfiguracji przez zalogowanego administratora za pomocą ataku CSRF.
Wpływ biznesowy
Brak ochrony przed atakami CSRF w panelu administracyjnym wtyczki może prowadzić do nieautoryzowanych zmian w konfiguracji systemu rezerwacji salonu. To z kolei może zakłócić działanie usług lub umożliwić dalsze ataki na infrastrukturę. Operatorzy powinni zwrócić uwagę na tę lukę, szczególnie jeśli wtyczka jest używana w środowisku produkcyjnym.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki salon booking system i ich instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.