Krytyczna luka wtyczki Hotel Booking Lite umożliwia nieautoryzowany dostęp do plików
Luka w Hotel Booking Lite umożliwia nieautoryzowany dostęp do plików serwera. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 87.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hotel booking lite
Co wiadomo
Wtyczka Hotel Booking Lite dla WordPressa w wersjach przed 4.8.5 nie weryfikuje poprawnie ścieżek plików oraz brak jej odpowiednich zabezpieczeń CSRF i autoryzacji. Pozwala to nieautoryzowanym użytkownikom na pobieranie i usuwanie dowolnych plików na serwerze.
Wpływ biznesowy
Luka o wysokiej krytyczności (CVSS 9.8) może prowadzić do poważnych naruszeń bezpieczeństwa, w tym utraty danych i przerw w działaniu serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować problem priorytetowo, gdyż atakujący mogą zdalnie manipulować plikami serwera bez uwierzytelnienia.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Hotel Booking Lite i aktualizację do najnowszej dostępnej wersji. W przypadku braku łatki należy ograniczyć dostęp do serwera, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt uprawnień i zabezpieczeń serwera.