Уразливість CSRF у плагіні Upcoming for Calendly для WordPress
Плагін Upcoming for Calendly для WordPress має уразливість CSRF, що дозволяє змінювати API-ключ через підроблені запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Upcoming for Calendly для WordPress версій до 1.2.4 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce при оновленні налаштувань. Зловмисники можуть змусити адміністратора сайту виконати шкідливу дію, наприклад, змінити API-ключ Calendly.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам оновлювати налаштування плагіна, що може призвести до компрометації інтеграції з сервісом Calendly. Для ІТ-операторів це означає потенційний ризик несанкціонованих змін у конфігурації, що може вплинути на функціональність та безпеку вебсайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових посилань. Пріоритезуйте виправлення цієї уразливості в рамках загальної стратегії безпеки.