Уразливість CSRF у плагіні EventPrime для WordPress

EventPrime до 3.2.0 має уразливість CSRF, що дозволяє створювати небажані бронювання. Рекомендується оновити плагін для захисту сайту.
CVE-2023-5519CVSS 4.3CMS

Уразливість CSRF у плагіні EventPrime для WordPress

EventPrime до 3.2.0 має уразливість CSRF, що дозволяє створювати небажані бронювання. Рекомендується оновити плагін для захисту сайту.

CVSS
4.3 MEDIUM
EPSS
10.44%
Активно використовується
немає в KEV
Продукт
eventprime

Що відомо

Плагін EventPrime для WordPress версії до 3.2.0 не перевіряє CSRF при створенні бронювань, що дозволяє зловмисникам змусити авторизованих користувачів створювати небажані бронювання через CSRF-атаки.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого створення бронювань, що впливає на довіру користувачів і може спричинити операційні проблеми для власників сайтів на базі WordPress з плагіном EventPrime. ІТ-оператори повинні враховувати ризик несанкціонованих дій від імені користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін EventPrime до версії 3.2.0 або новішої, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до функції бронювання, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Важливо також регулярно перевіряти оновлення від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки