Уразливість CSRF у плагіні Book a Room Event Calendar для WordPress
Плагін Book a Room Event Calendar для WordPress має уразливість CSRF, що дозволяє змінювати налаштування бази даних без авторизації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Book a Room Event Calendar для WordPress версій до 1.9 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функціях налаштувань. Це дозволяє неавторизованим зловмисникам змінювати конфігурацію підключення до бази даних плагіна, якщо вони змушують адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, включно з параметрами підключення до бази даних, що ставить під загрозу цілісність і безпеку сайту. Це може спричинити порушення роботи плагіна або потенційно відкривати шлях для подальших атак на інфраструктуру WordPress.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до сторінок налаштувань плагіна, ретельно контролювати журнали активності та уникати кліків на підозрілі посилання, які можуть ініціювати небажані дії. Важливо також розглянути альтернативні плагіни з кращою безпекою.