CVE-2024-6467: Luka wtyczki BookingPress umożliwiająca tworzenie i odczyt plików
Wtyczka BookingPress dla WordPressa ma krytyczną lukę umożliwiającą tworzenie i odczyt plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 54.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bookingpress
Co wiadomo
Wtyczka BookingPress dla WordPressa do zarządzania rezerwacjami posiada lukę pozwalającą uwierzytelnionym użytkownikom (od poziomu Subskrybenta wzwyż) na tworzenie dowolnych plików zawierających treści z lokalnego serwera lub zdalnych źródeł. Może to prowadzić do wykonania złośliwego kodu PHP lub wycieku wrażliwych danych.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.8) może umożliwić atakującym eskalację uprawnień i przejęcie kontroli nad serwerem WWW poprzez wykonanie własnego kodu PHP. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług online opartych na WordPressie.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BookingPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu nie wyższego niż Subskrybent, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.