Уразливість CSRF у плагіні EventON для WordPress

Плагін EventON для WordPress має уразливість CSRF, що дозволяє змінювати налаштування віртуальних подій. Рекомендується оновлення та обмеження доступу.
CVE-2023-6244CVSS 6.5CMS

Уразливість CSRF у плагіні EventON для WordPress

Плагін EventON для WordPress має уразливість CSRF, що дозволяє змінювати налаштування віртуальних подій. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
16.81%
Активно використовується
немає в KEV
Продукт
eventon

Що відомо

Плагін EventON для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.5.4 (Pro) та 2.2.8 (Free). Через відсутність або неправильну перевірку nonce у функції save_virtual_event_settings зловмисники можуть змінювати налаштування віртуальних подій, змушуючи адміністратора виконати шкідливу дію.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам змінювати налаштування віртуальних подій на сайті, що може призвести до порушення цілісності даних та вплинути на роботу подій. Для власників сайтів на WordPress із встановленим EventON це створює ризик несанкціонованих змін, що може негативно вплинути на репутацію та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EventON від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, перевірити журнали на предмет підозрілої активності та інформувати адміністраторів про ризики кліків на підозрілі посилання. Також варто розглянути впровадження додаткових механізмів захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки