CVE-2024-11641: Уразливість CSRF у VikBooking Hotel Booking Engine & PMS для WordPress
Виявлено уразливість CSRF у VikBooking Hotel Booking Engine & PMS для WordPress, що дозволяє завантаження довільних файлів та потенційне виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 25.85%
- Активно використовується
- немає в KEV
- Продукт
- vikbooking hotel booking engine \& pms
Що відомо
Плагін VikBooking Hotel Booking Engine & PMS для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.7.2 включно через відсутність або неправильну перевірку nonce у функції 'save'. Це дозволяє неавторизованим зловмисникам змінювати права доступу плагіна, обманюючи адміністратора сайту.
Бізнес-вплив
Успішна експлуатація уразливості дозволяє зловмисникам із рівнем підписника та вище завантажувати довільні файли на сервер сайту, що може призвести до виконання віддаленого коду. Це створює серйозну загрозу безпеці для власників сайтів на WordPress із встановленим плагіном, особливо якщо адміністратори можуть бути обмануті для виконання шкідливих дій.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна VikBooking і встановити останню версію, що усуває уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, ретельно перевіряти журнали активності та уникати кліків адміністраторів на підозрілі посилання. Загалом, слід знизити експозицію плагіна та посилити контроль доступу.