CVE-2026-9721: Luki CSRF w wtyczce Book a Room Event Calendar dla WordPress

Podatność CSRF w wtyczce Book a Room Event Calendar do WordPress umożliwia zmianę ustawień bazy danych przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-9721CVSS 4.3Web

CVE-2026-9721: Luki CSRF w wtyczce Book a Room Event Calendar dla WordPress

Podatność CSRF w wtyczce Book a Room Event Calendar do WordPress umożliwia zmianę ustawień bazy danych przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
1.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Book a Room Event Calendar dla WordPress do wersji 1.9 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku poprawnej walidacji nonce w funkcjach zarządzających ustawieniami. Atakujący może zmienić konfigurację połączenia z bazą danych wtyczki, wykorzystując sfałszowane żądanie i nakłaniając administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną modyfikację krytycznych ustawień wtyczki, takich jak dane dostępu do bazy danych i klucz szyfrowania. Może to prowadzić do utraty integralności danych, wycieku informacji lub dalszych ataków na infrastrukturę WordPress. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo należy ocenić ekspozycję wtyczki i rozważyć jej tymczasowe wyłączenie, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS