Уразливість CSRF у плагіні TrueBooker для WordPress

Плагін TrueBooker до 1.0.3 має уразливість CSRF, що дозволяє змінювати налаштування через CSRF-атаку. Рекомендується оновлення плагіна.
CVE-2024-6925CVSS 4.3CMS

Уразливість CSRF у плагіні TrueBooker для WordPress

Плагін TrueBooker до 1.0.3 має уразливість CSRF, що дозволяє змінювати налаштування через CSRF-атаку. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
11.81%
Активно використовується
немає в KEV
Продукт
truebooker

Що відомо

Плагін TrueBooker для WordPress версії до 1.0.3 не перевіряє CSRF при оновленні налаштувань, що дозволяє зловмисникам змінювати їх через CSRF-атаку від імені адміністратора. Це може призвести до несанкціонованих змін конфігурації сайту.

Бізнес-вплив

Власники сайтів на базі WordPress, які використовують плагін TrueBooker, можуть зіткнутися з ризиком несанкціонованих змін налаштувань плагіна, що може вплинути на функціональність або безпеку ресурсу. Адміністратори повинні враховувати цей ризик при управлінні плагінами та контролювати доступ до адміністративної панелі.

Рекомендовані дії адміністратора

Рекомендується оновити плагін TrueBooker до версії 1.0.3 або новішої, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи захисту від CSRF. Регулярно перевіряйте оновлення від виробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки