CVE-2024-9450: podatność CSRF w wtyczce easync do WordPress

Wtyczka easync do WordPress przed wersją 1.3.15 narażona na atak CSRF umożliwiający zmianę ustawień przez zalogowanego subskrybenta.
CVE-2024-9450CVSS 6.5CMS

CVE-2024-9450: podatność CSRF w wtyczce easync do WordPress

Wtyczka easync do WordPress przed wersją 1.3.15 narażona na atak CSRF umożliwiający zmianę ustawień przez zalogowanego subskrybenta.

CVSS
6.5 MEDIUM
EPSS
6.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
easync

Co wiadomo

Wtyczka Free Booking Plugin for Hotels, Restaurants and Car Rentals do WordPress w wersjach przed 1.3.15 nie posiada mechanizmu ochrony przed atakami CSRF podczas aktualizacji ustawień. Może to pozwolić zalogowanemu subskrybentowi na nieautoryzowaną zmianę konfiguracji wtyczki poprzez atak CSRF.

Wpływ biznesowy

Brak zabezpieczenia przed CSRF w wtyczce easync może prowadzić do nieautoryzowanych zmian w konfiguracji systemu rezerwacji, co może zakłócić działanie usług hotelowych, restauracyjnych lub wynajmu samochodów. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, szczególnie jeśli użytkownicy o niskich uprawnieniach mają dostęp do panelu administracyjnego.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki easync do wersji 1.3.15 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zmian oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS