CVE-2024-2749: podatność w wtyczce VikBooking Hotel Booking Engine & PMS
Wtyczka VikBooking przed 1.6.8 umożliwia nieautoryzowaną modyfikację ustawień przez błędną kontrolę dostępu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.9 MEDIUM
- EPSS
- 20.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- vikbooking hotel booking engine \& pms
Co wiadomo
Wtyczka VikBooking Hotel Booking Engine & PMS dla WordPressa w wersjach przed 1.6.8 posiada błąd kontroli dostępu, który pozwala użytkownikom mającym dostęp do menu na nieautoryzowaną modyfikację ustawień, takich jak edycja, zmiana nazwy czy usuwanie kategorii. Luka ta umożliwia nieuprawnionym użytkownikom ingerencję w krytyczne konfiguracje wtyczki.
Wpływ biznesowy
Niewłaściwa kontrola dostępu w wtyczce VikBooking może prowadzić do nieautoryzowanych zmian w konfiguracji systemu rezerwacji hotelowych, co może zakłócić działanie usług i wpłynąć na doświadczenie klientów. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi i możliwe konsekwencje dla integralności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki VikBooking do wersji 1.6.8 lub nowszej, która usuwa tę podatność. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do menu wtyczki tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz ocenić ryzyko ekspozycji systemu.