Luka wtyczki Appointment Booking Calendar umożliwia nieautoryzowany dostęp do plików eksportu
Wtyczka Appointment Booking Calendar przed 1.1.23 umożliwia nieautoryzowany dostęp do plików eksportu przez łatwo przewidywalne nazwy plików.
- CVSS
- 7.5 HIGH
- EPSS
- 46.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- appointment booking calendar
Co wiadomo
Wtyczka Appointment Booking Calendar oraz Scheduling Plugin dla WordPress w wersjach przed 1.1.23 posiada lukę, która pozwala na eksport ustawień do publicznego folderu z łatwo przewidywalną nazwą pliku. To umożliwia nieautoryzowanym atakującym dostęp do tych plików, jeśli istnieją.
Wpływ biznesowy
Luka ta może prowadzić do wycieku poufnych danych konfiguracyjnych, co zwiększa ryzyko dalszych ataków na infrastrukturę IT. Administratorzy stron WordPress korzystających z tych wtyczek powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych, gdzie dane eksportowe mogą zawierać wrażliwe informacje.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Appointment Booking Calendar do wersji 1.1.23 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do folderów eksportu, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić przegląd uprawnień i konfiguracji serwera.