CVE-2024-11641: Уразливість CSRF у VikBooking Hotel Booking Engine & PMS для WordPress

Виявлено уразливість CSRF у VikBooking Hotel Booking Engine & PMS для WordPress, що дозволяє завантаження довільних файлів та потенційне виконання коду.
CVE-2024-11641CVSS 8.8CMS

CVE-2024-11641: Уразливість CSRF у VikBooking Hotel Booking Engine & PMS для WordPress

Виявлено уразливість CSRF у VikBooking Hotel Booking Engine & PMS для WordPress, що дозволяє завантаження довільних файлів та потенційне виконання коду.

CVSS
8.8 HIGH
EPSS
25.85%
Активно використовується
немає в KEV
Продукт
vikbooking hotel booking engine \& pms

Що відомо

Плагін VikBooking Hotel Booking Engine & PMS для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.7.2 включно через відсутність або неправильну перевірку nonce у функції 'save'. Це дозволяє неавторизованим зловмисникам змінювати права доступу плагіна, обманюючи адміністратора сайту.

Бізнес-вплив

Успішна експлуатація уразливості дозволяє зловмисникам із рівнем підписника та вище завантажувати довільні файли на сервер сайту, що може призвести до виконання віддаленого коду. Це створює серйозну загрозу безпеці для власників сайтів на WordPress із встановленим плагіном, особливо якщо адміністратори можуть бути обмануті для виконання шкідливих дій.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна VikBooking і встановити останню версію, що усуває уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, ретельно перевіряти журнали активності та уникати кліків адміністраторів на підозрілі посилання. Загалом, слід знизити експозицію плагіна та посилити контроль доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки