CVE-2024-6660: Luka w BookingPress umożliwiająca eskalację uprawnień
Wtyczka BookingPress dla WordPress ma krytyczną lukę pozwalającą na eskalację uprawnień i przejęcie kontroli nad stroną. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 46.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bookingpress
Co wiadomo
Wtyczka BookingPress dla WordPress do rezerwacji i harmonogramowania ma lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień w funkcji bookingpress_import_data_continue_process_func. Atakujący z poziomem subskrybenta mogą zmieniać opcje strony i przesyłać pliki, co może prowadzić do uzyskania uprawnień administratora.
Wpływ biznesowy
Ta luka umożliwia atakującym podniesienie uprawnień do poziomu administratora poprzez zmianę domyślnej roli rejestracji i aktywację rejestracji użytkowników. Może to skutkować pełnym przejęciem kontroli nad stroną WordPress, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BookingPress u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji wtyczki, monitoruj logi pod kątem podejrzanych działań i rozważ ograniczenie uprawnień użytkowników do niezbędnego minimum.