Уразливість CSRF у плагіні VikRentCar для WordPress

Виявлено уразливість CSRF у плагіні VikRentCar для WordPress до версії 1.3.2, що дозволяє атаки через небажані дії користувачів.
CVE-2024-1845CVSS 8.8CMS

Уразливість CSRF у плагіні VikRentCar для WordPress

Виявлено уразливість CSRF у плагіні VikRentCar для WordPress до версії 1.3.2, що дозволяє атаки через небажані дії користувачів.

CVSS
8.8 HIGH
EPSS
20.76%
Активно використовується
немає в KEV
Продукт
vikrentcar

Що відомо

Плагін VikRentCar для керування орендою автомобілів у WordPress версій до 1.3.2 містить уразливість, пов’язану з відсутністю перевірок CSRF у деяких місцях. Це дозволяє зловмисникам змусити автентифікованих користувачів виконувати небажані дії через атаки CSRF.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у системі керування орендою автомобілів, що може вплинути на операційну діяльність та безпеку даних. Адміністратори, які використовують цей плагін, ризикують втратити контроль над функціями плагіна через атаки, що експлуатують CSRF.

Рекомендовані дії адміністратора

Рекомендується оновити плагін VikRentCar до версії 1.3.2 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної частини сайту, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки