CVE-2023-5799: luka w wtyczce WP Hotel Booking umożliwiająca nieautoryzowane usuwanie pakietów

Wtyczka WP Hotel Booking przed wersją 2.0.8 umożliwia użytkownikom Contributor i wyższym usuwanie cudzych pakietów. Zalecana aktualizacja i monitorowanie.
CVE-2023-5799CVSS 5.4CMS

CVE-2023-5799: luka w wtyczce WP Hotel Booking umożliwiająca nieautoryzowane usuwanie pakietów

Wtyczka WP Hotel Booking przed wersją 2.0.8 umożliwia użytkownikom Contributor i wyższym usuwanie cudzych pakietów. Zalecana aktualizacja i monitorowanie.

CVSS
5.4 MEDIUM
EPSS
41.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp hotel booking

Co wiadomo

Wtyczka WP Hotel Booking dla WordPressa w wersjach przed 2.0.8 nieprawidłowo weryfikuje uprawnienia przy usuwaniu pakietów, co pozwala użytkownikom z rolą Contributor i wyższą na usuwanie wpisów niebędących ich własnością. Luka ma średnią ocenę ryzyka CVSS 5.4.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego usuwania danych w systemie rezerwacji hotelowych, co może zakłócić działanie usług i wpłynąć na doświadczenie klientów. Administratorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne nadużycia uprawnień i ryzyko utraty danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Hotel Booking do wersji 2.0.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz uprawnienia użytkowników do minimum niezbędnego do wykonywania ich zadań, monitoruj logi systemowe pod kątem nieautoryzowanych działań oraz rozważ tymczasowe wyłączenie funkcji usuwania pakietów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS