CVE-2025-14065: Luka wtyczki Simple Bike Rental dla WordPress umożliwia nieautoryzowany dostęp do danych
Luka wtyczki Simple Bike Rental dla WordPress pozwala na nieautoryzowany dostęp do danych osobowych klientów. Sprawdź zalecane działania zabezpieczające.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple Bike Rental dla WordPress do wersji 1.0.6 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na nieautoryzowany dostęp do danych rezerwacji. Luka wynika z braku sprawdzenia uprawnień w akcji AJAX 'simpbire_carica_prenotazioni', co umożliwia wykradzenie danych osobowych klientów, takich jak imiona, adresy e-mail i numery telefonów.
Wpływ biznesowy
Ta luka może prowadzić do naruszenia prywatności klientów poprzez ujawnienie ich danych osobowych, co może skutkować utratą zaufania, problemami prawnymi oraz negatywnym wpływem na reputację firmy. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko wycieku danych i podjąć działania ograniczające ekspozycję systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Bike Rental i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest minimalizacja ryzyka nieautoryzowanego dostępu do danych klientów.