CVE-2024-7350: Błąd omijania uwierzytelniania w wtyczce BookingPress dla WordPress

Krytyczna luka CVE-2024-7350 w wtyczce BookingPress umożliwia omijanie uwierzytelniania i przejęcie kont użytkowników WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7350CVSS 9.8Web

CVE-2024-7350: Błąd omijania uwierzytelniania w wtyczce BookingPress dla WordPress

Krytyczna luka CVE-2024-7350 w wtyczce BookingPress umożliwia omijanie uwierzytelniania i przejęcie kont użytkowników WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
47.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Appointment Booking Calendar i Online Scheduling – BookingPress dla WordPress w wersjach 1.1.6 do 1.1.7 posiada krytyczną lukę umożliwiającą omijanie uwierzytelniania. Atakujący mogą zalogować się jako zarejestrowani użytkownicy, w tym administratorzy, jeśli znają ich adres e-mail, gdy włączona jest opcja automatycznego logowania po rezerwacji.

Wpływ biznesowy

Luka ta pozwala nieautoryzowanym osobom na przejęcie kont użytkowników, co może prowadzić do eskalacji uprawnień i nieautoryzowanego dostępu do zasobów systemu. W środowiskach biznesowych może to skutkować naruszeniem bezpieczeństwa danych oraz zakłóceniem działania usług opartych na WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy używają podatnych wersji wtyczki BookingPress i rozważyć wyłączenie opcji automatycznego logowania po rezerwacji. Zaleca się aktualizację do najnowszej wersji wtyczki, jeśli jest dostępna, oraz monitorowanie logów dostępu pod kątem podejrzanych aktywności. Warto również ograniczyć dostęp do adresów e-mail użytkowników i stosować dodatkowe mechanizmy uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS