CVE-2024-6175: Luka w wtyczce Booking Ultra Pro umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Booking Ultra Pro do WordPressa ma lukę umożliwiającą modyfikację danych przez użytkowników z poziomem subskrybenta. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6175CVSS 5.4Web

CVE-2024-6175: Luka w wtyczce Booking Ultra Pro umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Booking Ultra Pro do WordPressa ma lukę umożliwiającą modyfikację danych przez użytkowników z poziomem subskrybenta. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
22.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Booking Ultra Pro Appointments Booking Calendar dla WordPressa do wersji 1.1.13 zawiera lukę, która pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta i wyżej na modyfikację i usuwanie danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcjach AJAX.

Wpływ biznesowy

Atakujący mogą zmieniać i usuwać ważne dane wtyczki, takie jak informacje o płatnościach, cenniki, rezerwacje, godziny pracy, kalendarze, profile użytkowników oraz szablony e-mail. Może to prowadzić do zakłóceń w działaniu systemu rezerwacji oraz utraty integralności danych, co wpływa na zaufanie klientów i operacje biznesowe.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do wtyczki tylko do zaufanych użytkowników oraz monitoruj logi systemowe pod kątem podejrzanych działań. Przeprowadź audyt uprawnień użytkowników i rozważ wprowadzenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS