CVE-2024-2844: podatność w wtyczce Easy Appointments dla WordPress
Luka w Easy Appointments do 3.11.18 pozwala na nieautoryzowane anulowanie rezerwacji. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 35.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easy appointments
Co wiadomo
Wtyczka Easy Appointments dla WordPress do wersji 3.11.18 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez niewystarczającą walidację użytkownika w funkcji ajax_cancel_appointment(). Atakujący bez uwierzytelnienia mogą anulować zamówienia innych użytkowników.
Wpływ biznesowy
Ta luka może prowadzić do zakłócenia działania usług rezerwacji poprzez anulowanie zamówień bez zgody właścicieli kont. Może to wpłynąć na zaufanie klientów oraz operacje biznesowe korzystające z wtyczki Easy Appointments. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Appointments i ich wdrożenie. W przypadku braku natychmiastowej poprawki warto ograniczyć dostęp do funkcji anulowania rezerwacji, monitorować logi pod kątem nietypowych działań oraz weryfikować uprawnienia użytkowników. Priorytetem jest minimalizacja ryzyka nieautoryzowanych zmian w systemie rezerwacji.