CVE-2024-4468: luka w systemie rezerwacji salonów WordPress
Wtyczka Salon booking system do WordPressa ma lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych. Zalecana aktualizacja i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 31.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- salon booking system
Co wiadomo
Wtyczka Salon booking system dla WordPressa do wersji 9.9 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą zmieniać ustawienia wtyczki oraz przeglądać kody rabatowe innych użytkowników.
Wpływ biznesowy
Luka pozwala na nieautoryzowaną zmianę konfiguracji wtyczki oraz dostęp do poufnych informacji, takich jak kody rabatowe, co może prowadzić do nadużyć i utraty zaufania klientów. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować uprawnienia użytkowników i ograniczyć ryzyko nieautoryzowanych zmian.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi systemowe pod kątem nietypowych działań związanych z ustawieniami wtyczki i dostępem do kodów rabatowych.