CVE-2024-1760: Уразливість CSRF у плагіні Simply Schedule Appointments для WordPress

Уразливість CSRF у плагіні Simply Schedule Appointments дозволяє скинути налаштування через підроблені запити. Рекомендується оновити плагін та перевірити безпеку.
CVE-2024-1760CVSS 4.3Web

CVE-2024-1760: Уразливість CSRF у плагіні Simply Schedule Appointments для WordPress

Уразливість CSRF у плагіні Simply Schedule Appointments дозволяє скинути налаштування через підроблені запити. Рекомендується оновити плагін та перевірити безпеку.

CVSS
4.3 MEDIUM
EPSS
18.71%
Активно використовується
немає в KEV
Продукт
simply schedule appointments

Що відомо

Плагін Appointment Booking Calendar — Simply Schedule Appointments для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.6.6.20 включно. Через відсутність або некоректну перевірку nonce у функції ssa_factory_reset() зловмисники можуть змусити адміністратора сайту скинути налаштування плагіна шляхом підробленого запиту.

Бізнес-вплив

Уразливість дозволяє неавторизованим зловмисникам через обман адміністратора скинути налаштування плагіна, що може призвести до порушення роботи системи бронювання та потенційної втрати конфігурації. Це створює ризики для стабільності та безперервності бізнес-процесів, які залежать від коректної роботи плагіна.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Simply Schedule Appointments від розробника nsquared та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, ретельно перевіряти дії адміністраторів та аналізувати журнали подій на предмет підозрілої активності. Також варто інформувати користувачів про ризики фішингових посилань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки