CVE-2024-13447: luka w wtyczce WP Hotel Booking umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce WP Hotel Booking pozwala użytkownikom Subskrybenta na dostęp do listy e-maili. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13447CVSS 4.3CMS

CVE-2024-13447: luka w wtyczce WP Hotel Booking umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce WP Hotel Booking pozwala użytkownikom Subskrybenta na dostęp do listy e-maili. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
27.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp hotel booking

Co wiadomo

Wtyczka WP Hotel Booking dla WordPressa do wersji 2.1.6 włącznie posiada lukę pozwalającą na nieautoryzowany dostęp do danych poprzez brak weryfikacji uprawnień w akcji AJAX hotel_booking_load_order_user. Użytkownicy z poziomem Subskrybenta i wyższym mogą uzyskać listę adresów e-mail zarejestrowanych użytkowników.

Wpływ biznesowy

Luka ta może prowadzić do wycieku danych osobowych, takich jak adresy e-mail użytkowników, co zwiększa ryzyko ataków phishingowych i naruszenia prywatności. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę podatność jako istotną, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Hotel Booking u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi pod kątem nietypowych zapytań AJAX. Priorytetowo należy ocenić ekspozycję serwisu i rozważyć dodatkowe środki ochronne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS