Luka wtyczki Booking Calendar and Notification dla WordPress umożliwia nieautoryzowany dostęp i modyfikację danych

Luka w wtyczce Booking Calendar and Notification umożliwia nieautoryzowany dostęp i modyfikację danych rezerwacji w WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13746CVSS 6.5Web

Luka wtyczki Booking Calendar and Notification dla WordPress umożliwia nieautoryzowany dostęp i modyfikację danych

Luka w wtyczce Booking Calendar and Notification umożliwia nieautoryzowany dostęp i modyfikację danych rezerwacji w WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
24.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Booking Calendar and Notification dla WordPress do wersji 4.0.3 zawiera lukę pozwalającą na nieautoryzowany dostęp do funkcji zarządzających rezerwacjami. Atakujący mogą wykradać dane, tworzyć lub modyfikować rezerwacje oraz usuwać dowolne wpisy bez odpowiednich uprawnień.

Wpływ biznesowy

Luka w zabezpieczeniach może prowadzić do utraty integralności i poufności danych rezerwacji oraz innych treści na stronie. Może to skutkować zakłóceniem działania usług, utratą zaufania klientów oraz potencjalnymi stratami finansowymi. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Booking Calendar and Notification i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS