CVE-2026-0658: Brak ochrony CSRF w wtyczce Five Star Restaurant Reservations dla WordPress

Luka CSRF w wtyczce WordPress Five Star Restaurant Reservations umożliwia ataki na administratorów. Zalecana aktualizacja do wersji 2.7.9.
CVE-2026-0658CVSS 4.3CMS

CVE-2026-0658: Brak ochrony CSRF w wtyczce Five Star Restaurant Reservations dla WordPress

Luka CSRF w wtyczce WordPress Five Star Restaurant Reservations umożliwia ataki na administratorów. Zalecana aktualizacja do wersji 2.7.9.

CVSS
4.3 MEDIUM
EPSS
3.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Five Star Restaurant Reservations dla WordPress w wersjach przed 2.7.9 nie posiada odpowiednich zabezpieczeń przed atakami CSRF w niektórych operacjach masowych. Może to pozwolić atakującym na wymuszenie na zalogowanych administratorach wykonania niechcianych działań, takich jak usuwanie rezerwacji.

Wpływ biznesowy

Brak ochrony przed atakami CSRF w popularnej wtyczce WordPress może prowadzić do nieautoryzowanych zmian w systemie rezerwacji, co wpływa na integralność danych i może zakłócić działalność restauracji korzystających z tego rozwiązania. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko niezamierzonych działań wykonywanych przez uprawnionych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Five Star Restaurant Reservations do wersji 2.7.9 lub nowszej, która zawiera poprawki zabezpieczeń CSRF. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przeprowadzić przegląd polityk bezpieczeństwa i rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS