Уразливість CSRF у плагіні Hostel для WordPress до версії 1.1.5.3

Плагін Hostel для WordPress має уразливість CSRF, що дозволяє неавторизованим діям створювати та видаляти кімнати. Рекомендується оновлення та перевірка безпеки.
CVE-2024-4314CVSS 4.3CMS

Уразливість CSRF у плагіні Hostel для WordPress до версії 1.1.5.3

Плагін Hostel для WordPress має уразливість CSRF, що дозволяє неавторизованим діям створювати та видаляти кімнати. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
11.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Hostel для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 1.1.5.3 включно через відсутність або неправильну перевірку nonce при керуванні кімнатами. Це дозволяє неавторизованим зловмисникам створювати та видаляти кімнати, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого створення або видалення кімнат у системі управління сайтом, що впливає на цілісність даних і функціональність. Це створює ризики для адміністраторів WordPress-сайтів, які використовують плагін Hostel, особливо якщо вони не оновили плагін до безпечної версії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Hostel і встановити останню безпечну версію. Якщо оновлення недоступне, слід обмежити доступ до функцій керування кімнатами, впровадити додаткові механізми перевірки запитів, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки