CVE-2024-6332: luka w wtyczkach Amelia Premium i Lite dla WordPress
Luka CVE-2024-6332 w wtyczkach Amelia Premium i Lite dla WordPress umożliwia nieautoryzowany dostęp do danych kalendarza pracowników, w tym tokenów OAuth Google.
- CVSS
- 6.5 MEDIUM
- EPSS
- 28.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- amelia
Co wiadomo
Wtyczki Booking for Appointments and Events Calendar – Amelia Premium i Lite dla WordPress mają lukę umożliwiającą nieautoryzowany dostęp do danych z powodu braku sprawdzenia uprawnień w funkcji 'ameliaButtonCommand'. Atakujący mogą uzyskać dostęp do szczegółów kalendarza pracowników, w tym tokenów OAuth Google Calendar w wersji Premium.
Wpływ biznesowy
Luka pozwala nieautoryzowanym osobom na dostęp do wrażliwych informacji kalendarza pracowników, co może prowadzić do naruszenia prywatności i potencjalnego wykorzystania danych uwierzytelniających. Organizacje korzystające z tych wtyczek powinny traktować tę lukę poważnie, zwłaszcza jeśli używają wersji Premium z integracją Google Calendar.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczek Amelia Premium i Lite u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress i monitorować logi pod kątem podejrzanej aktywności. Należy również rozważyć przegląd uprawnień użytkowników i audyt integracji z Google Calendar.