Krytyczna luka wtyczki Service Finder Bookings dla WordPress umożliwia przejęcie konta

Krytyczna luka wtyczki Service Finder Bookings umożliwia przejęcie konta i eskalację uprawnień. Zalecana natychmiastowa aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-13442CVSS 9.8CMS

Krytyczna luka wtyczki Service Finder Bookings dla WordPress umożliwia przejęcie konta

Krytyczna luka wtyczki Service Finder Bookings umożliwia przejęcie konta i eskalację uprawnień. Zalecana natychmiastowa aktualizacja i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
32.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Service Finder Bookings dla WordPress do wersji 5.0 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Atakujący mogą zalogować się jako dowolny użytkownik lub zmienić jego hasło bez uwierzytelnienia, wykorzystując brak prawidłowej weryfikacji tożsamości.

Wpływ biznesowy

Luka umożliwia nieautoryzowany dostęp do kont użytkowników, w tym administratorów, co może prowadzić do pełnego przejęcia kontroli nad stroną WordPress. Skutki obejmują potencjalne naruszenie danych, modyfikację zawartości oraz utratę zaufania klientów. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy korzystają z wtyczki Service Finder Bookings w wersji do 5.0 i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Zaleca się również zmianę haseł użytkowników, zwłaszcza administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS