Luka wtyczki Appointment Booking Calendar umożliwia nieautoryzowany dostęp do plików eksportu

Wtyczka Appointment Booking Calendar przed 1.1.23 umożliwia nieautoryzowany dostęp do plików eksportu przez łatwo przewidywalne nazwy plików.
CVE-2024-12274CVSS 7.5CMS

Luka wtyczki Appointment Booking Calendar umożliwia nieautoryzowany dostęp do plików eksportu

Wtyczka Appointment Booking Calendar przed 1.1.23 umożliwia nieautoryzowany dostęp do plików eksportu przez łatwo przewidywalne nazwy plików.

CVSS
7.5 HIGH
EPSS
46.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
appointment booking calendar

Co wiadomo

Wtyczka Appointment Booking Calendar oraz Scheduling Plugin dla WordPress w wersjach przed 1.1.23 posiada lukę, która pozwala na eksport ustawień do publicznego folderu z łatwo przewidywalną nazwą pliku. To umożliwia nieautoryzowanym atakującym dostęp do tych plików, jeśli istnieją.

Wpływ biznesowy

Luka ta może prowadzić do wycieku poufnych danych konfiguracyjnych, co zwiększa ryzyko dalszych ataków na infrastrukturę IT. Administratorzy stron WordPress korzystających z tych wtyczek powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych, gdzie dane eksportowe mogą zawierać wrażliwe informacje.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Appointment Booking Calendar do wersji 1.1.23 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do folderów eksportu, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić przegląd uprawnień i konfiguracji serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS