CVE-2024-2749: podatność w wtyczce VikBooking Hotel Booking Engine & PMS

Wtyczka VikBooking przed 1.6.8 umożliwia nieautoryzowaną modyfikację ustawień przez błędną kontrolę dostępu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2749CVSS 5.9CMS

CVE-2024-2749: podatność w wtyczce VikBooking Hotel Booking Engine & PMS

Wtyczka VikBooking przed 1.6.8 umożliwia nieautoryzowaną modyfikację ustawień przez błędną kontrolę dostępu. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.9 MEDIUM
EPSS
20.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
vikbooking hotel booking engine \& pms

Co wiadomo

Wtyczka VikBooking Hotel Booking Engine & PMS dla WordPressa w wersjach przed 1.6.8 posiada błąd kontroli dostępu, który pozwala użytkownikom mającym dostęp do menu na nieautoryzowaną modyfikację ustawień, takich jak edycja, zmiana nazwy czy usuwanie kategorii. Luka ta umożliwia nieuprawnionym użytkownikom ingerencję w krytyczne konfiguracje wtyczki.

Wpływ biznesowy

Niewłaściwa kontrola dostępu w wtyczce VikBooking może prowadzić do nieautoryzowanych zmian w konfiguracji systemu rezerwacji hotelowych, co może zakłócić działanie usług i wpłynąć na doświadczenie klientów. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi i możliwe konsekwencje dla integralności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki VikBooking do wersji 1.6.8 lub nowszej, która usuwa tę podatność. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do menu wtyczki tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz ocenić ryzyko ekspozycji systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS