Krytyczna luka wtyczki Salon Booking System dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka CVE-2024-3229 w wtyczce Salon Booking System umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3229CVSS 9.8Web

Krytyczna luka wtyczki Salon Booking System dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka CVE-2024-3229 w wtyczce Salon Booking System umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
54.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
salon booking system

Co wiadomo

Wtyczka Salon Booking System dla WordPress do wersji 10.2 zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku i brak kontroli uprawnień w funkcji SLN_Action_Ajax_ImportAssistants. Może to prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostujących strony z tą wtyczką, ponieważ umożliwia atakującym przejęcie kontroli nad systemem poprzez zdalne wykonanie kodu. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności i poufności informacji. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Salon Booking System u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji importu asystentów. Warto również przeprowadzić audyt bezpieczeństwa i wzmocnić mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS