CVE-2024-2441: podatność w wtyczce VikBooking Hotel Booking Engine & PMS

Wtyczka VikBooking przed 1.6.8 pozwala użytkownikom z uprawnieniami subskrybenta na nieautoryzowany dostęp do ustawień. Zalecana aktualizacja.
CVE-2024-2441CVSS 8.1CMS

CVE-2024-2441: podatność w wtyczce VikBooking Hotel Booking Engine & PMS

Wtyczka VikBooking przed 1.6.8 pozwala użytkownikom z uprawnieniami subskrybenta na nieautoryzowany dostęp do ustawień. Zalecana aktualizacja.

CVSS
8.1 HIGH
EPSS
45.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
vikbooking hotel booking engine \& pms

Co wiadomo

Wtyczka VikBooking Hotel Booking Engine & PMS dla WordPress w wersjach przed 1.6.8 umożliwia użytkownikom z uprawnieniami subskrybenta lub wyższymi bezpośredni dostęp do menu, co pozwala na obejście mechanizmów autoryzacji i dostęp do ustawień wtyczki, do których nie powinni mieć dostępu.

Wpływ biznesowy

Ta luka bezpieczeństwa może prowadzić do nieautoryzowanych zmian w konfiguracji systemu rezerwacji hotelowych, co może skutkować zakłóceniami w działaniu usług oraz potencjalnym wyciekiem lub manipulacją danymi. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako wysokiego ryzyka ze względu na możliwość eskalacji uprawnień i ingerencji w kluczowe funkcje systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki VikBooking i jej instalację, jeśli jest dostępna wersja 1.6.8 lub nowsza. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu subskrybenta i monitorować logi pod kątem nietypowych działań. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników oraz wprowadzić polityki minimalnego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS