CVE-2025-14065: Luka wtyczki Simple Bike Rental dla WordPress umożliwia nieautoryzowany dostęp do danych

Luka wtyczki Simple Bike Rental dla WordPress pozwala na nieautoryzowany dostęp do danych osobowych klientów. Sprawdź zalecane działania zabezpieczające.
CVE-2025-14065CVSS 4.3Web

CVE-2025-14065: Luka wtyczki Simple Bike Rental dla WordPress umożliwia nieautoryzowany dostęp do danych

Luka wtyczki Simple Bike Rental dla WordPress pozwala na nieautoryzowany dostęp do danych osobowych klientów. Sprawdź zalecane działania zabezpieczające.

CVSS
4.3 MEDIUM
EPSS
10.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple Bike Rental dla WordPress do wersji 1.0.6 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na nieautoryzowany dostęp do danych rezerwacji. Luka wynika z braku sprawdzenia uprawnień w akcji AJAX 'simpbire_carica_prenotazioni', co umożliwia wykradzenie danych osobowych klientów, takich jak imiona, adresy e-mail i numery telefonów.

Wpływ biznesowy

Ta luka może prowadzić do naruszenia prywatności klientów poprzez ujawnienie ich danych osobowych, co może skutkować utratą zaufania, problemami prawnymi oraz negatywnym wpływem na reputację firmy. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko wycieku danych i podjąć działania ograniczające ekspozycję systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Bike Rental i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest minimalizacja ryzyka nieautoryzowanego dostępu do danych klientów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS