Уразливість CSRF у плагіні EventPrime для WordPress

EventPrime до 3.2.0 має уразливість CSRF, що дозволяє створювати небажані бронювання. Рекомендується оновити плагін для захисту сайту.
CVE-2023-4251CVSS 4.3CMS

Уразливість CSRF у плагіні EventPrime для WordPress

EventPrime до 3.2.0 має уразливість CSRF, що дозволяє створювати небажані бронювання. Рекомендується оновити плагін для захисту сайту.

CVSS
4.3 MEDIUM
EPSS
14%
Активно використовується
немає в KEV
Продукт
eventprime

Що відомо

Плагін EventPrime для WordPress версії до 3.2.0 не перевіряє CSRF при створенні бронювань, що дозволяє зловмисникам змусити авторизованих користувачів створювати небажані бронювання через CSRF-атаки.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого створення бронювань, що може порушити роботу системи бронювання та викликати додаткові адміністративні витрати. Власники сайтів на WordPress із встановленим EventPrime повинні врахувати ризики потенційних атак, особливо якщо плагін використовується для важливих подій або сервісів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін EventPrime до версії 3.2.0 або новішої, де виправлено цю уразливість. Якщо оновлення наразі неможливе, слід обмежити доступ до функцій створення бронювань, переглянути журнали активності на предмет підозрілих дій і впровадити додаткові заходи захисту від CSRF. Також варто регулярно перевіряти оновлення від виробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки