CVE-2024-11926: Luka w motywie Travel Booking WordPress umożliwiająca nieautoryzowane modyfikacje danych
Podatność w motywie Travel Booking WordPress pozwala na nieautoryzowane modyfikacje danych przez użytkowników z uprawnieniami Subskrybenta i wyższymi.
- CVSS
- 6.5 MEDIUM
- EPSS
- 22.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Travel Booking dla WordPress do wersji 3.1.6 zawiera lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na modyfikację i usuwanie postów oraz stron, zatwierdzanie zamówień, wstawianie zamówień z dowolnymi cenami oraz odrzucanie informacji o użytkownikach. Problem wynika z braku odpowiedniej weryfikacji uprawnień w kilku funkcjach motywu.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w treści witryny oraz manipulacji zamówieniami, co zagraża integralności danych i może wpłynąć na reputację firmy oraz zaufanie klientów. Administratorzy powinni traktować tę podatność jako istotne ryzyko dla bezpieczeństwa CMS i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Travel Booking u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji podatnych na atak.