Уразливість CSRF у плагіні LatePoint для WordPress дозволяє скасовувати бронювання
Плагін LatePoint для WordPress має уразливість CSRF, що дозволяє скасовувати бронювання користувачів через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LatePoint для WordPress версій до 5.3.2 включно вразливий до Cross-Site Request Forgery через відсутність перевірки nonce у функції request_cancellation(). Це дозволяє неавторизованим зловмисникам скасовувати бронювання користувачів, змушуючи їх виконати шкідливу дію, наприклад, клікнути на посилання.
Бізнес-вплив
Для власників вебсайтів на WordPress із встановленим плагіном LatePoint ця уразливість може призвести до несанкціонованого скасування бронювань клієнтів, що впливає на довіру користувачів і бізнес-процеси. Адміністратори ризикують втратити клієнтів через порушення цілісності бронювань і можливі негативні відгуки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LatePoint і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до функції скасування бронювань, впровадити додаткові механізми перевірки запитів, а також моніторити журнали активності на предмет підозрілих дій.