CVE-2024-4382: luka CSRF w wtyczce WordPress commonsbooking
Luka CSRF w wtyczce WordPress commonsbooking pozwala na nieautoryzowane działania administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 11.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- commonsbooking
Co wiadomo
Wtyczka WordPress commonsbooking (wersje do 0.9.4.18) nie sprawdza poprawnie tokenów CSRF w niektórych operacjach masowych, co może pozwolić atakującym na wymuszenie działań administratora, takich jak usuwanie kodów, przedziałów czasowych i rezerwacji.
Wpływ biznesowy
Brak zabezpieczeń CSRF w wtyczce commonsbooking może prowadzić do nieautoryzowanych zmian w systemie rezerwacji, co zagraża integralności danych i może zakłócić działanie usług. Administratorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana w środowisku produkcyjnym.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki commonsbooking u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do panelu oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy rozważyć wdrożenie mechanizmów ochrony przed CSRF na poziomie serwera lub aplikacji.