Уразливість CSRF у плагіні Book a Room Event Calendar для WordPress

Плагін Book a Room Event Calendar для WordPress має уразливість CSRF, що дозволяє змінювати налаштування бази даних без авторизації. Рекомендується оновлення та обмеження доступу.
CVE-2026-9721CVSS 4.3Web

Уразливість CSRF у плагіні Book a Room Event Calendar для WordPress

Плагін Book a Room Event Calendar для WordPress має уразливість CSRF, що дозволяє змінювати налаштування бази даних без авторизації. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
1.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Book a Room Event Calendar для WordPress версій до 1.9 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функціях налаштувань. Це дозволяє неавторизованим зловмисникам змінювати конфігурацію підключення до бази даних плагіна, якщо вони змушують адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, включно з параметрами підключення до бази даних, що ставить під загрозу цілісність і безпеку сайту. Це може спричинити порушення роботи плагіна або потенційно відкривати шлях для подальших атак на інфраструктуру WordPress.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до сторінок налаштувань плагіна, ретельно контролювати журнали активності та уникати кліків на підозрілі посилання, які можуть ініціювати небажані дії. Важливо також розглянути альтернативні плагіни з кращою безпекою.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки