Luka wtyczki Booking & Appointment WooCommerce umożliwia nieautoryzowaną modyfikację danych

Wtyczka Booking & Appointment WooCommerce do wersji 6.9.0 pozwala na nieautoryzowaną modyfikację danych przez użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2024-10729CVSS 8.8CMS

Luka wtyczki Booking & Appointment WooCommerce umożliwia nieautoryzowaną modyfikację danych

Wtyczka Booking & Appointment WooCommerce do wersji 6.9.0 pozwala na nieautoryzowaną modyfikację danych przez użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
8.8 HIGH
EPSS
40.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Booking & Appointment dla WooCommerce w WordPressie do wersji 6.9.0 ma lukę pozwalającą na modyfikację danych bez odpowiedniej weryfikacji uprawnień. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą dowolnie zmieniać opcje witryny.

Wpływ biznesowy

Ta luka stwarza ryzyko nieautoryzowanych zmian w konfiguracji strony, co może prowadzić do zakłóceń działania serwisu lub naruszenia integralności danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Booking & Appointment i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych zmian w opcjach witryny oraz przeprowadzić przegląd konfiguracji bezpieczeństwa WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS