CVE-2025-67472: podatność CSRF w kalendarzu rezerwacji online vcita dla WordPress
Podatność CSRF w wtyczce vcita Online Booking & Scheduling Calendar dla WordPress do wersji 4.5.5. Zalecane aktualizacje i środki ochronne.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- online booking \& scheduling calendar
Co wiadomo
Wtyczka Online Booking & Scheduling Calendar dla WordPress firmy vcita zawiera podatność Cross-Site Request Forgery (CSRF), która może pozwolić atakującemu na wykonanie nieautoryzowanych działań w imieniu zalogowanego użytkownika. Luka dotyczy wersji do 4.5.5 włącznie.
Wpływ biznesowy
Podatność CSRF w popularnej wtyczce do rezerwacji online może prowadzić do nieautoryzowanych zmian w konfiguracji lub danych użytkowników, co zagraża integralności i dostępności usług rezerwacyjnych. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko nieautoryzowanych operacji i potencjalnych zakłóceń w obsłudze klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki od producenta i jej wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych działań oraz stosować mechanizmy ochrony przed CSRF. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.