Уразливість у плагіні WordPress WpTravelly дозволяє неавторизоване створення записів

Уразливість у плагіні WordPress WpTravelly дозволяє неавторизоване створення записів і CSRF-атаки. Рекомендується оновлення та захист від атак.
CVE-2024-0434CVSS 5.3Web

Уразливість у плагіні WordPress WpTravelly дозволяє неавторизоване створення записів

Уразливість у плагіні WordPress WpTravelly дозволяє неавторизоване створення записів і CSRF-атаки. Рекомендується оновлення та захист від атак.

CVSS
5.3 MEDIUM
EPSS
31.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Tour & Travel Booking для WooCommerce (WpTravelly) має уразливість, що дозволяє неавторизованим користувачам створювати та публікувати нові записи місць через відсутність перевірки прав у функції 'ttbm_new_place_save'. Також ця функція вразлива до CSRF-атак.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого додавання контенту на сайт, що може вплинути на репутацію компанії та довіру користувачів. Для власників інфраструктури це означає потенційний ризик компрометації даних і необхідність посилення контролю доступу та моніторингу активності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції створення нових записів, впровадити захист від CSRF та переглянути журнали активності для виявлення підозрілих дій. Пріоритетно оцінити ризики та вжити заходів для зменшення впливу уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки