CVE-2023-5799: luka w wtyczce WP Hotel Booking umożliwiająca nieautoryzowane usuwanie pakietów
Wtyczka WP Hotel Booking przed wersją 2.0.8 umożliwia użytkownikom Contributor i wyższym usuwanie cudzych pakietów. Zalecana aktualizacja i monitorowanie.
- CVSS
- 5.4 MEDIUM
- EPSS
- 41.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp hotel booking
Co wiadomo
Wtyczka WP Hotel Booking dla WordPressa w wersjach przed 2.0.8 nieprawidłowo weryfikuje uprawnienia przy usuwaniu pakietów, co pozwala użytkownikom z rolą Contributor i wyższą na usuwanie wpisów niebędących ich własnością. Luka ma średnią ocenę ryzyka CVSS 5.4.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego usuwania danych w systemie rezerwacji hotelowych, co może zakłócić działanie usług i wpłynąć na doświadczenie klientów. Administratorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne nadużycia uprawnień i ryzyko utraty danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Hotel Booking do wersji 2.0.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz uprawnienia użytkowników do minimum niezbędnego do wykonywania ich zadań, monitoruj logi systemowe pod kątem nieautoryzowanych działań oraz rozważ tymczasowe wyłączenie funkcji usuwania pakietów.