Luka wtyczki Booking & Appointment WooCommerce umożliwia nieautoryzowaną modyfikację danych
Wtyczka Booking & Appointment WooCommerce do wersji 6.9.0 pozwala na nieautoryzowaną modyfikację danych przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 8.8 HIGH
- EPSS
- 40.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Booking & Appointment dla WooCommerce w WordPressie do wersji 6.9.0 ma lukę pozwalającą na modyfikację danych bez odpowiedniej weryfikacji uprawnień. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą dowolnie zmieniać opcje witryny.
Wpływ biznesowy
Ta luka stwarza ryzyko nieautoryzowanych zmian w konfiguracji strony, co może prowadzić do zakłóceń działania serwisu lub naruszenia integralności danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Booking & Appointment i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych zmian w opcjach witryny oraz przeprowadzić przegląd konfiguracji bezpieczeństwa WordPressa.