CVE-2024-8432: podatność w wtyczce Webba Booking dla WordPress
Podatność CVE-2024-8432 pozwala na modyfikację CSS formularza rezerwacji w wtyczce Webba Booking dla WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- webba booking
Co wiadomo
Wtyczka Appointment & Event Booking Calendar – Webba Booking dla WordPress do wersji 5.0.48 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać CSS formularza rezerwacji poprzez brak odpowiedniej weryfikacji uprawnień w funkcji save_appearance().
Wpływ biznesowy
Luka pozwala na modyfikację wyglądu formularza rezerwacji, co może prowadzić do manipulacji interfejsem użytkownika i potencjalnego wprowadzenia w błąd klientów. Choć nie umożliwia pełnego przejęcia kontroli nad systemem, może wpłynąć na wiarygodność i doświadczenie użytkowników serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Webba Booking i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowych zmian w CSS formularza rezerwacji. Priorytetowo traktuj aktualizacje zabezpieczeń i przegląd uprawnień użytkowników.