CVE-2024-6175: Luka w wtyczce Booking Ultra Pro umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka Booking Ultra Pro do WordPressa ma lukę umożliwiającą modyfikację danych przez użytkowników z poziomem subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 22.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Booking Ultra Pro Appointments Booking Calendar dla WordPressa do wersji 1.1.13 zawiera lukę, która pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta i wyżej na modyfikację i usuwanie danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcjach AJAX.
Wpływ biznesowy
Atakujący mogą zmieniać i usuwać ważne dane wtyczki, takie jak informacje o płatnościach, cenniki, rezerwacje, godziny pracy, kalendarze, profile użytkowników oraz szablony e-mail. Może to prowadzić do zakłóceń w działaniu systemu rezerwacji oraz utraty integralności danych, co wpływa na zaufanie klientów i operacje biznesowe.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do wtyczki tylko do zaufanych użytkowników oraz monitoruj logi systemowe pod kątem podejrzanych działań. Przeprowadź audyt uprawnień użytkowników i rozważ wprowadzenie dodatkowych mechanizmów kontroli dostępu.