CVE-2024-13677: Luka wtyczki GetBookingsWP umożliwiająca eskalację uprawnień
Wtyczka GetBookingsWP dla WordPress ma lukę pozwalającą na przejęcie kont administratorów poprzez zmianę adresu e-mail i reset hasła.
- CVSS
- 8.8 HIGH
- EPSS
- 39.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- get bookings wp
Co wiadomo
Wtyczka GetBookingsWP – Appointments Booking Calendar dla WordPress do wersji 1.1.27 włącznie posiada lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Atakujący z poziomem subskrybenta lub wyższym mogą zmieniać adresy e-mail innych użytkowników, w tym administratorów, co umożliwia reset hasła i dostęp do konta.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.8) pozwala na przejęcie kont administracyjnych, co może skutkować pełnym dostępem do panelu WordPress i potencjalnym przejęciem kontroli nad stroną. Operatorzy powinni traktować tę podatność priorytetowo, gdyż umożliwia ona atakującym eskalację uprawnień i obejście mechanizmów bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GetBookingsWP i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych zmian adresów e-mail oraz resetów haseł. Warto również przeprowadzić audyt kont użytkowników i wymusić zmianę haseł po incydencie.