CVE-2023-5651: luka w wtyczce WP Hotel Booking umożliwiająca usuwanie postów
Wtyczka WP Hotel Booking przed 2.0.8 umożliwia uwierzytelnionym użytkownikom usuwanie dowolnych postów. Zalecana aktualizacja i monitoring.
- CVSS
- 5.4 MEDIUM
- EPSS
- 19.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp hotel booking
Co wiadomo
Wtyczka WP Hotel Booking dla WordPress w wersjach przed 2.0.8 nie sprawdza autoryzacji ani tokenów CSRF, a także nie weryfikuje, czy usuwany element jest faktycznie pakietem. Pozwala to każdemu uwierzytelnionemu użytkownikowi, nawet subskrybentowi, na usunięcie dowolnych postów.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego usuwania treści na stronie, co wpływa na integralność i dostępność danych. Atakujący z niskimi uprawnieniami mogą zakłócić działanie serwisu, co może skutkować utratą zaufania użytkowników i koniecznością przywracania danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Hotel Booking do wersji 2.0.8 lub nowszej. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.