Уразливість CSRF у плагіні Events Manager для WordPress
Виявлено уразливість CSRF у плагіні Events Manager для WordPress, що дозволяє видаляти локації через підроблені запити. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Events Manager – Calendar, Bookings, Tickets для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 7.2.2.2 включно. Через відсутність або неправильну перевірку nonce на дії 'location_delete' зловмисники можуть змусити адміністратора сайту видалити локації, обманом змусивши його виконати шкідливий запит.
Бізнес-вплив
Уразливість дозволяє неавторизованим зловмисникам видаляти локації на сайті, якщо вони переконають адміністратора виконати певну дію, наприклад, перейти за шкідливим посиланням. Це може призвести до втрати важливої інформації та порушення роботи вебресурсу, що негативно впливає на бізнес-процеси, які залежать від коректного функціонування плагіна.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Events Manager і встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до функції видалення локацій, впровадити додаткові перевірки автентичності запитів, а також переглянути журнали подій на предмет підозрілих дій. Рекомендується також підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями.