Уразливість CSRF у плагіні Free Booking Plugin для WordPress

Free Booking Plugin для WordPress до 1.3.15 має уразливість CSRF, що дозволяє змінювати налаштування через атаку. Оновіть плагін для захисту.
CVE-2024-9450CVSS 6.5CMS

Уразливість CSRF у плагіні Free Booking Plugin для WordPress

Free Booking Plugin для WordPress до 1.3.15 має уразливість CSRF, що дозволяє змінювати налаштування через атаку. Оновіть плагін для захисту.

CVSS
6.5 MEDIUM
EPSS
6.05%
Активно використовується
немає в KEV
Продукт
easync

Що відомо

Плагін Free Booking Plugin для WordPress версій до 1.3.15 не перевіряє CSRF при оновленні налаштувань, що дозволяє авторизованому користувачу зі статусом підписника змінювати налаштування через CSRF-атаку.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що впливає на роботу бронювання готелів, ресторанів та оренди авто. Для операторів ІТ це означає потенційні ризики порушення цілісності сервісу та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Free Booking Plugin до версії 1.3.15 або новішої, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на підозрілі дії та розглянути можливість впровадження додаткових заходів захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки