CVE-2024-12370: luka w wtyczce WP Hotel Booking umożliwiająca nieautoryzowaną modyfikację danych
Luka w WP Hotel Booking do 2.1.5 pozwala nieautoryzowanym użytkownikom na dodawanie pokoi z własnymi cenami. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp hotel booking
Co wiadomo
Wtyczka WP Hotel Booking dla WordPressa do wersji 2.1.5 włącznie posiada lukę polegającą na braku weryfikacji uprawnień podczas dodawania pokoi. Pozwala to nieautoryzowanym atakującym na dodawanie pokoi z własnymi cenami.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w ofercie pokoi, co może skutkować błędami w rezerwacjach i potencjalnymi stratami finansowymi. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest publicznie dostępna bez odpowiednich zabezpieczeń.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Hotel Booking u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji dodawania pokoi tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz ocenić ryzyko ekspozycji tej funkcji na zewnątrz.