CVE-2023-5651: luka w wtyczce WP Hotel Booking umożliwiająca usuwanie postów

Wtyczka WP Hotel Booking przed 2.0.8 umożliwia uwierzytelnionym użytkownikom usuwanie dowolnych postów. Zalecana aktualizacja i monitoring.
CVE-2023-5651CVSS 5.4CMS

CVE-2023-5651: luka w wtyczce WP Hotel Booking umożliwiająca usuwanie postów

Wtyczka WP Hotel Booking przed 2.0.8 umożliwia uwierzytelnionym użytkownikom usuwanie dowolnych postów. Zalecana aktualizacja i monitoring.

CVSS
5.4 MEDIUM
EPSS
19.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp hotel booking

Co wiadomo

Wtyczka WP Hotel Booking dla WordPress w wersjach przed 2.0.8 nie sprawdza autoryzacji ani tokenów CSRF, a także nie weryfikuje, czy usuwany element jest faktycznie pakietem. Pozwala to każdemu uwierzytelnionemu użytkownikowi, nawet subskrybentowi, na usunięcie dowolnych postów.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego usuwania treści na stronie, co wpływa na integralność i dostępność danych. Atakujący z niskimi uprawnieniami mogą zakłócić działanie serwisu, co może skutkować utratą zaufania użytkowników i koniecznością przywracania danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Hotel Booking do wersji 2.0.8 lub nowszej. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS