WPBookit do 1.0.7: podatność CSRF umożliwiająca usuwanie klientów
Wtyczka WPBookit do 1.0.7 ma lukę CSRF umożliwiającą usuwanie klientów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 3.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPBookit dla WordPressa w wersjach do 1.0.7 nie sprawdza tokena CSRF podczas usuwania klientów, co pozwala nieautoryzowanemu atakującemu na usunięcie dowolnego klienta za pomocą ataku CSRF.
Wpływ biznesowy
Brak zabezpieczenia przed atakami CSRF w procesie usuwania klientów może prowadzić do niezamierzonego usunięcia danych klientów, co wpływa na integralność i dostępność usług. Operatorzy stron korzystających z WPBookit powinni zwrócić uwagę na potencjalne ryzyko utraty danych i zakłócenia działania systemu rezerwacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki WPBookit do wersji zawierającej poprawkę zabezpieczającą przed atakami CSRF. W przypadku braku dostępnej aktualizacji, ogranicz dostęp do funkcji usuwania klientów, monitoruj logi pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów ochrony przed CSRF.