Уразливість CSRF у плагіні Appointment Booking для WordPress до версії 5.6.3
Уразливість CSRF у плагіні Appointment Booking для WordPress до 5.6.3 дозволяє зловмисникам виконувати привілейовані дії через Cross-Site Request Forgery.
- CVSS
- 5.4 MEDIUM
- EPSS
- 0.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Appointment Booking для WordPress версій до 5.6.3 не перевіряє CSRF nonce при кількох діях, що змінюють стан, що дозволяє зловмисникам виконувати привілейовані операції через Cross-Site Request Forgery від імені адміністратора.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у конфігурації форми бронювання або відключення платіжного шлюзу, що впливає на роботу сайту та бізнес-процеси, пов’язані з бронюваннями та оплатою. Власники інфраструктури повинні врахувати ризики компрометації адміністративних функцій плагіна.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Appointment Booking до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та впровадити додаткові заходи захисту від CSRF.