CVE-2024-9450: podatność CSRF w wtyczce easync do WordPress
Wtyczka easync do WordPress przed wersją 1.3.15 narażona na atak CSRF umożliwiający zmianę ustawień przez zalogowanego subskrybenta.
- CVSS
- 6.5 MEDIUM
- EPSS
- 6.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easync
Co wiadomo
Wtyczka Free Booking Plugin for Hotels, Restaurants and Car Rentals do WordPress w wersjach przed 1.3.15 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Może to pozwolić zalogowanemu subskrybentowi na nieautoryzowaną zmianę konfiguracji wtyczki poprzez atak CSRF.
Wpływ biznesowy
Brak zabezpieczenia przed CSRF w wtyczce easync może prowadzić do nieautoryzowanych zmian w konfiguracji systemu rezerwacji, co może zakłócić działanie usług hotelowych, restauracyjnych lub wynajmu samochodów. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, szczególnie jeśli użytkownicy o niskich uprawnieniach mają dostęp do panelu administracyjnego.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki easync do wersji 1.3.15 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zmian oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.