Уразливість CSRF у плагіні Salon Booking System для WordPress

Плагін Salon Booking System до 9.6.5 має уразливість CSRF, що дозволяє змінювати налаштування через атаку. Рекомендується оновлення та захист.
CVE-2024-2429CVSS 4.3CMS

Уразливість CSRF у плагіні Salon Booking System для WordPress

Плагін Salon Booking System до 9.6.5 має уразливість CSRF, що дозволяє змінювати налаштування через атаку. Рекомендується оновлення та захист.

CVSS
4.3 MEDIUM
EPSS
16.01%
Активно використовується
немає в KEV
Продукт
salon booking system

Що відомо

Плагін Salon Booking System для WordPress версії до 9.6.5 не перевіряє CSRF при оновленні налаштувань, що дозволяє зловмисникам змінювати параметри через CSRF-атаку від імені адміністратора.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у конфігурації системи бронювання салону, що впливає на стабільність та безпеку роботи сайту. Адміністратори ризикують втратити контроль над налаштуваннями, що може спричинити порушення бізнес-процесів та довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх якнайшвидше. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки