CVE-2025-14075: WP Hotel Booking narażony na wyciek danych klientów

Wtyczka WP Hotel Booking do WordPress narażona na wyciek danych klientów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-14075CVSS 5.3Web

CVE-2025-14075: WP Hotel Booking narażony na wyciek danych klientów

Wtyczka WP Hotel Booking do WordPress narażona na wyciek danych klientów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
17.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Hotel Booking dla WordPress w wersjach do 2.2.7 umożliwia nieautoryzowanym użytkownikom dostęp do wrażliwych danych klientów poprzez akcję AJAX 'hotel_booking_fetch_customer_info'. Atakujący mogą uzyskać pełne imiona i nazwiska, adresy, numery telefonów oraz adresy e-mail, podając prawidłowy adres e-mail i publicznie dostępną wartość nonce.

Wpływ biznesowy

Ta luka może prowadzić do naruszenia prywatności klientów i utraty zaufania do usług oferowanych przez właścicieli stron korzystających z wtyczki WP Hotel Booking. Ujawnienie danych osobowych może skutkować konsekwencjami prawnymi oraz negatywnym wpływem na reputację firmy. Operatorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli ich strony obsługują dużą liczbę klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Hotel Booking u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX tylko do uwierzytelnionych użytkowników oraz monitorować logi serwera pod kątem podejrzanych zapytań. Wdrożenie dodatkowych mechanizmów weryfikacji uprawnień i ograniczenie ekspozycji nonce może zmniejszyć ryzyko wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS