CVE-2024-6332: luka w wtyczkach Amelia Premium i Lite dla WordPress

Luka CVE-2024-6332 w wtyczkach Amelia Premium i Lite dla WordPress umożliwia nieautoryzowany dostęp do danych kalendarza pracowników, w tym tokenów OAuth Google.
CVE-2024-6332CVSS 6.5CMS

CVE-2024-6332: luka w wtyczkach Amelia Premium i Lite dla WordPress

Luka CVE-2024-6332 w wtyczkach Amelia Premium i Lite dla WordPress umożliwia nieautoryzowany dostęp do danych kalendarza pracowników, w tym tokenów OAuth Google.

CVSS
6.5 MEDIUM
EPSS
28.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
amelia

Co wiadomo

Wtyczki Booking for Appointments and Events Calendar – Amelia Premium i Lite dla WordPress mają lukę umożliwiającą nieautoryzowany dostęp do danych z powodu braku sprawdzenia uprawnień w funkcji 'ameliaButtonCommand'. Atakujący mogą uzyskać dostęp do szczegółów kalendarza pracowników, w tym tokenów OAuth Google Calendar w wersji Premium.

Wpływ biznesowy

Luka pozwala nieautoryzowanym osobom na dostęp do wrażliwych informacji kalendarza pracowników, co może prowadzić do naruszenia prywatności i potencjalnego wykorzystania danych uwierzytelniających. Organizacje korzystające z tych wtyczek powinny traktować tę lukę poważnie, zwłaszcza jeśli używają wersji Premium z integracją Google Calendar.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczek Amelia Premium i Lite u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress i monitorować logi pod kątem podejrzanej aktywności. Należy również rozważyć przegląd uprawnień użytkowników i audyt integracji z Google Calendar.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS