CVE-2024-4382: luka CSRF w wtyczce WordPress commonsbooking

Luka CSRF w wtyczce WordPress commonsbooking pozwala na nieautoryzowane działania administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-4382CVSS 6.5CMS

CVE-2024-4382: luka CSRF w wtyczce WordPress commonsbooking

Luka CSRF w wtyczce WordPress commonsbooking pozwala na nieautoryzowane działania administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
11.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
commonsbooking

Co wiadomo

Wtyczka WordPress commonsbooking (wersje do 0.9.4.18) nie sprawdza poprawnie tokenów CSRF w niektórych operacjach masowych, co może pozwolić atakującym na wymuszenie działań administratora, takich jak usuwanie kodów, przedziałów czasowych i rezerwacji.

Wpływ biznesowy

Brak zabezpieczeń CSRF w wtyczce commonsbooking może prowadzić do nieautoryzowanych zmian w systemie rezerwacji, co zagraża integralności danych i może zakłócić działanie usług. Administratorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana w środowisku produkcyjnym.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki commonsbooking u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do panelu oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy rozważyć wdrożenie mechanizmów ochrony przed CSRF na poziomie serwera lub aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS