CVE-2024-13447: luka w wtyczce WP Hotel Booking umożliwiająca nieautoryzowany dostęp do danych
Luka w wtyczce WP Hotel Booking pozwala użytkownikom Subskrybenta na dostęp do listy e-maili. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp hotel booking
Co wiadomo
Wtyczka WP Hotel Booking dla WordPressa do wersji 2.1.6 włącznie posiada lukę pozwalającą na nieautoryzowany dostęp do danych poprzez brak weryfikacji uprawnień w akcji AJAX hotel_booking_load_order_user. Użytkownicy z poziomem Subskrybenta i wyższym mogą uzyskać listę adresów e-mail zarejestrowanych użytkowników.
Wpływ biznesowy
Luka ta może prowadzić do wycieku danych osobowych, takich jak adresy e-mail użytkowników, co zwiększa ryzyko ataków phishingowych i naruszenia prywatności. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę podatność jako istotną, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Hotel Booking u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi pod kątem nietypowych zapytań AJAX. Priorytetowo należy ocenić ekspozycję serwisu i rozważyć dodatkowe środki ochronne.