CVE-2024-2844: podatność w wtyczce Easy Appointments dla WordPress

Luka w Easy Appointments do 3.11.18 pozwala na nieautoryzowane anulowanie rezerwacji. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2024-2844CVSS 4.3Web

CVE-2024-2844: podatność w wtyczce Easy Appointments dla WordPress

Luka w Easy Appointments do 3.11.18 pozwala na nieautoryzowane anulowanie rezerwacji. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
4.3 MEDIUM
EPSS
35.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy appointments

Co wiadomo

Wtyczka Easy Appointments dla WordPress do wersji 3.11.18 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez niewystarczającą walidację użytkownika w funkcji ajax_cancel_appointment(). Atakujący bez uwierzytelnienia mogą anulować zamówienia innych użytkowników.

Wpływ biznesowy

Ta luka może prowadzić do zakłócenia działania usług rezerwacji poprzez anulowanie zamówień bez zgody właścicieli kont. Może to wpłynąć na zaufanie klientów oraz operacje biznesowe korzystające z wtyczki Easy Appointments. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Appointments i ich wdrożenie. W przypadku braku natychmiastowej poprawki warto ograniczyć dostęp do funkcji anulowania rezerwacji, monitorować logi pod kątem nietypowych działań oraz weryfikować uprawnienia użytkowników. Priorytetem jest minimalizacja ryzyka nieautoryzowanych zmian w systemie rezerwacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS