Luka CSRF w wtyczce LatePoint dla WordPress do wersji 5.3.2
Wtyczka LatePoint do WordPress ma lukę CSRF umożliwiającą anulowanie rezerwacji przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LatePoint dla WordPress do wersji 5.3.2 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w funkcji request_cancellation(). Atakujący może zmusić zalogowanego użytkownika do anulowania swoich rezerwacji poprzez spreparowane żądanie.
Wpływ biznesowy
Ta luka pozwala nieautoryzowanym osobom na anulowanie rezerwacji klientów bez ich zgody, co może prowadzić do zakłóceń w działalności usługowej i utraty zaufania klientów. Operatorzy stron korzystających z LatePoint powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli usługi opierają się na rezerwacjach online.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LatePoint i jej instalację. W międzyczasie warto ograniczyć możliwość wykonywania akcji anulowania rezerwacji do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Należy również edukować użytkowników, aby nie klikali w podejrzane linki.