CVE-2025-14075: WP Hotel Booking narażony na wyciek danych klientów
Wtyczka WP Hotel Booking do WordPress narażona na wyciek danych klientów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Hotel Booking dla WordPress w wersjach do 2.2.7 umożliwia nieautoryzowanym użytkownikom dostęp do wrażliwych danych klientów poprzez akcję AJAX 'hotel_booking_fetch_customer_info'. Atakujący mogą uzyskać pełne imiona i nazwiska, adresy, numery telefonów oraz adresy e-mail, podając prawidłowy adres e-mail i publicznie dostępną wartość nonce.
Wpływ biznesowy
Ta luka może prowadzić do naruszenia prywatności klientów i utraty zaufania do usług oferowanych przez właścicieli stron korzystających z wtyczki WP Hotel Booking. Ujawnienie danych osobowych może skutkować konsekwencjami prawnymi oraz negatywnym wpływem na reputację firmy. Operatorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli ich strony obsługują dużą liczbę klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Hotel Booking u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX tylko do uwierzytelnionych użytkowników oraz monitorować logi serwera pod kątem podejrzanych zapytań. Wdrożenie dodatkowych mechanizmów weryfikacji uprawnień i ograniczenie ekspozycji nonce może zmniejszyć ryzyko wycieku danych.