CVE-2024-2441: podatność w wtyczce VikBooking Hotel Booking Engine & PMS
Wtyczka VikBooking przed 1.6.8 pozwala użytkownikom z uprawnieniami subskrybenta na nieautoryzowany dostęp do ustawień. Zalecana aktualizacja.
- CVSS
- 8.1 HIGH
- EPSS
- 45.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- vikbooking hotel booking engine \& pms
Co wiadomo
Wtyczka VikBooking Hotel Booking Engine & PMS dla WordPress w wersjach przed 1.6.8 umożliwia użytkownikom z uprawnieniami subskrybenta lub wyższymi bezpośredni dostęp do menu, co pozwala na obejście mechanizmów autoryzacji i dostęp do ustawień wtyczki, do których nie powinni mieć dostępu.
Wpływ biznesowy
Ta luka bezpieczeństwa może prowadzić do nieautoryzowanych zmian w konfiguracji systemu rezerwacji hotelowych, co może skutkować zakłóceniami w działaniu usług oraz potencjalnym wyciekiem lub manipulacją danymi. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako wysokiego ryzyka ze względu na możliwość eskalacji uprawnień i ingerencji w kluczowe funkcje systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki VikBooking i jej instalację, jeśli jest dostępna wersja 1.6.8 lub nowsza. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu subskrybenta i monitorować logi pod kątem nietypowych działań. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników oraz wprowadzić polityki minimalnego dostępu.