CVE-2024-7350: Błąd omijania uwierzytelniania w wtyczce BookingPress dla WordPress
Krytyczna luka CVE-2024-7350 w wtyczce BookingPress umożliwia omijanie uwierzytelniania i przejęcie kont użytkowników WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 47.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Appointment Booking Calendar i Online Scheduling – BookingPress dla WordPress w wersjach 1.1.6 do 1.1.7 posiada krytyczną lukę umożliwiającą omijanie uwierzytelniania. Atakujący mogą zalogować się jako zarejestrowani użytkownicy, w tym administratorzy, jeśli znają ich adres e-mail, gdy włączona jest opcja automatycznego logowania po rezerwacji.
Wpływ biznesowy
Luka ta pozwala nieautoryzowanym osobom na przejęcie kont użytkowników, co może prowadzić do eskalacji uprawnień i nieautoryzowanego dostępu do zasobów systemu. W środowiskach biznesowych może to skutkować naruszeniem bezpieczeństwa danych oraz zakłóceniem działania usług opartych na WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy używają podatnych wersji wtyczki BookingPress i rozważyć wyłączenie opcji automatycznego logowania po rezerwacji. Zaleca się aktualizację do najnowszej wersji wtyczki, jeśli jest dostępna, oraz monitorowanie logów dostępu pod kątem podejrzanych aktywności. Warto również ograniczyć dostęp do adresów e-mail użytkowników i stosować dodatkowe mechanizmy uwierzytelniania.