CVE-2024-13677: Luka wtyczki GetBookingsWP umożliwiająca eskalację uprawnień

Wtyczka GetBookingsWP dla WordPress ma lukę pozwalającą na przejęcie kont administratorów poprzez zmianę adresu e-mail i reset hasła.
CVE-2024-13677CVSS 8.8Web

CVE-2024-13677: Luka wtyczki GetBookingsWP umożliwiająca eskalację uprawnień

Wtyczka GetBookingsWP dla WordPress ma lukę pozwalającą na przejęcie kont administratorów poprzez zmianę adresu e-mail i reset hasła.

CVSS
8.8 HIGH
EPSS
39.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
get bookings wp

Co wiadomo

Wtyczka GetBookingsWP – Appointments Booking Calendar dla WordPress do wersji 1.1.27 włącznie posiada lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać adresy e-mail innych użytkowników, w tym administratorów, co umożliwia reset hasła i dostęp do konta.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.8) pozwala na przejęcie kont administracyjnych, co może skutkować pełnym dostępem do panelu WordPress i potencjalnym przejęciem kontroli nad stroną. Operatorzy powinni traktować tę podatność priorytetowo, gdyż umożliwia ona atakującym eskalację uprawnień i obejście mechanizmów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GetBookingsWP i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych zmian adresów e-mail oraz resetów haseł. Warto również przeprowadzić audyt kont użytkowników i wymusić zmianę haseł po incydencie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS