CVE-2024-12370: luka w wtyczce WP Hotel Booking umożliwiająca nieautoryzowaną modyfikację danych

Luka w WP Hotel Booking do 2.1.5 pozwala nieautoryzowanym użytkownikom na dodawanie pokoi z własnymi cenami. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12370CVSS 5.3CMS

CVE-2024-12370: luka w wtyczce WP Hotel Booking umożliwiająca nieautoryzowaną modyfikację danych

Luka w WP Hotel Booking do 2.1.5 pozwala nieautoryzowanym użytkownikom na dodawanie pokoi z własnymi cenami. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
23.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp hotel booking

Co wiadomo

Wtyczka WP Hotel Booking dla WordPressa do wersji 2.1.5 włącznie posiada lukę polegającą na braku weryfikacji uprawnień podczas dodawania pokoi. Pozwala to nieautoryzowanym atakującym na dodawanie pokoi z własnymi cenami.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w ofercie pokoi, co może skutkować błędami w rezerwacjach i potencjalnymi stratami finansowymi. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest publicznie dostępna bez odpowiednich zabezpieczeń.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Hotel Booking u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji dodawania pokoi tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz ocenić ryzyko ekspozycji tej funkcji na zewnątrz.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS