CVE-2024-11926: Luka w motywie Travel Booking WordPress umożliwiająca nieautoryzowane modyfikacje danych

Podatność w motywie Travel Booking WordPress pozwala na nieautoryzowane modyfikacje danych przez użytkowników z uprawnieniami Subskrybenta i wyższymi.
CVE-2024-11926CVSS 6.5CMS

CVE-2024-11926: Luka w motywie Travel Booking WordPress umożliwiająca nieautoryzowane modyfikacje danych

Podatność w motywie Travel Booking WordPress pozwala na nieautoryzowane modyfikacje danych przez użytkowników z uprawnieniami Subskrybenta i wyższymi.

CVSS
6.5 MEDIUM
EPSS
22.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Travel Booking dla WordPress do wersji 3.1.6 zawiera lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na modyfikację i usuwanie postów oraz stron, zatwierdzanie zamówień, wstawianie zamówień z dowolnymi cenami oraz odrzucanie informacji o użytkownikach. Problem wynika z braku odpowiedniej weryfikacji uprawnień w kilku funkcjach motywu.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w treści witryny oraz manipulacji zamówieniami, co zagraża integralności danych i może wpłynąć na reputację firmy oraz zaufanie klientów. Administratorzy powinni traktować tę podatność jako istotne ryzyko dla bezpieczeństwa CMS i priorytetowo podejść do jej eliminacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Travel Booking u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji podatnych na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS