CVE-2024-4468: luka w systemie rezerwacji salonów WordPress

Wtyczka Salon booking system do WordPressa ma lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych. Zalecana aktualizacja i monitorowanie.
CVE-2024-4468CVSS 4.3Web

CVE-2024-4468: luka w systemie rezerwacji salonów WordPress

Wtyczka Salon booking system do WordPressa ma lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych. Zalecana aktualizacja i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
31.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
salon booking system

Co wiadomo

Wtyczka Salon booking system dla WordPressa do wersji 9.9 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą zmieniać ustawienia wtyczki oraz przeglądać kody rabatowe innych użytkowników.

Wpływ biznesowy

Luka pozwala na nieautoryzowaną zmianę konfiguracji wtyczki oraz dostęp do poufnych informacji, takich jak kody rabatowe, co może prowadzić do nadużyć i utraty zaufania klientów. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować uprawnienia użytkowników i ograniczyć ryzyko nieautoryzowanych zmian.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi systemowe pod kątem nietypowych działań związanych z ustawieniami wtyczki i dostępem do kodów rabatowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS