Уразливість CSRF у плагіні Appointment Booking Calendar для WordPress

Виявлено уразливість CSRF у плагіні Appointment Booking Calendar для WordPress, що дозволяє несанкціоновані дії користувачів. Рекомендується оновлення плагіна.
CVE-2024-0856CVSS 8.8CMS

Уразливість CSRF у плагіні Appointment Booking Calendar для WordPress

Виявлено уразливість CSRF у плагіні Appointment Booking Calendar для WordPress, що дозволяє несанкціоновані дії користувачів. Рекомендується оновлення плагіна.

CVSS
8.8 HIGH
EPSS
30.96%
Активно використовується
немає в KEV
Продукт
appointment booking calendar

Що відомо

Плагін Appointment Booking Calendar для WordPress версій до 1.3.83 містить уразливість відсутності перевірок CSRF у деяких місцях. Це може дозволити зловмисникам змусити авторизованих користувачів виконувати небажані дії, наприклад, додавати бронювання без оплати.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованих змін у системі бронювання, що впливає на бізнес-процеси та потенційно призводить до фінансових втрат. ІТ-оператори повинні враховувати високий рівень ризику (CVSS 8.8) і пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Appointment Booking Calendar до останньої версії, яка містить виправлення цієї уразливості. Якщо оновлення наразі неможливе, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Важливо регулярно перевіряти оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки