CVE-2025-12042: Nieautoryzowany dostęp do danych w wtyczce Course Booking System dla WordPress
Luka w Course Booking System WordPress pozwala na nieautoryzowany dostęp do danych rezerwacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Course Booking System dla WordPress do wersji 6.1.5 zawiera lukę umożliwiającą nieautoryzowany dostęp do pliku csv-export.php, co pozwala atakującym na pobranie eksportu wszystkich danych rezerwacji bez uwierzytelnienia.
Wpływ biznesowy
Luka ta może prowadzić do wycieku wrażliwych danych rezerwacji, co stanowi zagrożenie dla prywatności użytkowników i może narazić organizację na konsekwencje prawne oraz utratę zaufania klientów. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne ryzyko dla bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Course Booking System i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do pliku csv-export.php, monitorować logi serwera pod kątem nieautoryzowanych prób dostępu oraz rozważyć tymczasowe wyłączenie funkcji eksportu danych. Priorytetem jest minimalizacja ekspozycji podatności do czasu wdrożenia oficjalnej poprawki.