Luka wtyczki WP Booking Calendar umożliwiająca manipulację potwierdzonymi rezerwacjami
Wtyczka WP Booking Calendar do WordPressa ma lukę umożliwiającą nieautoryzowaną zmianę potwierdzonych rezerwacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- booking calendar
Co wiadomo
Wtyczka WP Booking Calendar dla WordPressa do wersji 10.10 włącznie posiada lukę pozwalającą nieautoryzowanym użytkownikom na modyfikację potwierdzonych rezerwacji bez ponownej weryfikacji. Luka wynika z braku wymogu ponownego potwierdzenia przy próbie zmiany już zatwierdzonej rezerwacji.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress z wtyczką WP Booking Calendar luka ta może prowadzić do nieautoryzowanych zmian w systemie rezerwacji, co może skutkować nadużyciami i utratą zaufania klientów. Może to wpłynąć na integralność i wiarygodność systemu rezerwacji oraz generować dodatkowe koszty operacyjne związane z obsługą incydentów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Booking Calendar i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji warto ograniczyć dostęp do funkcji modyfikacji rezerwacji, monitorować logi pod kątem nietypowych zmian oraz priorytetyzować działania zabezpieczające system rezerwacji.