CVE-2024-1760: Уразливість CSRF у плагіні Simply Schedule Appointments для WordPress
Уразливість CSRF у плагіні Simply Schedule Appointments дозволяє скинути налаштування через підроблені запити. Рекомендується оновити плагін та перевірити безпеку.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.71%
- Активно використовується
- немає в KEV
- Продукт
- simply schedule appointments
Що відомо
Плагін Appointment Booking Calendar — Simply Schedule Appointments для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.6.6.20 включно. Через відсутність або некоректну перевірку nonce у функції ssa_factory_reset() зловмисники можуть змусити адміністратора сайту скинути налаштування плагіна шляхом підробленого запиту.
Бізнес-вплив
Уразливість дозволяє неавторизованим зловмисникам через обман адміністратора скинути налаштування плагіна, що може призвести до порушення роботи системи бронювання та потенційної втрати конфігурації. Це створює ризики для стабільності та безперервності бізнес-процесів, які залежать від коректної роботи плагіна.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Simply Schedule Appointments від розробника nsquared та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, ретельно перевіряти дії адміністраторів та аналізувати журнали подій на предмет підозрілої активності. Також варто інформувати користувачів про ризики фішингових посилань.