CVE-2026-9721: Luki CSRF w wtyczce Book a Room Event Calendar dla WordPress
Podatność CSRF w wtyczce Book a Room Event Calendar do WordPress umożliwia zmianę ustawień bazy danych przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Book a Room Event Calendar dla WordPress do wersji 1.9 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku poprawnej walidacji nonce w funkcjach zarządzających ustawieniami. Atakujący może zmienić konfigurację połączenia z bazą danych wtyczki, wykorzystując sfałszowane żądanie i nakłaniając administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną modyfikację krytycznych ustawień wtyczki, takich jak dane dostępu do bazy danych i klucz szyfrowania. Może to prowadzić do utraty integralności danych, wycieku informacji lub dalszych ataków na infrastrukturę WordPress. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo należy ocenić ekspozycję wtyczki i rozważyć jej tymczasowe wyłączenie, jeśli to możliwe.