Luka wtyczki Amelia dla WordPress umożliwia nieautoryzowany dostęp
Wtyczka Amelia do WordPress ma lukę umożliwiającą nieautoryzowany dostęp i manipulację płatnościami. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Booking for Appointments and Events Calendar – Amelia dla WordPress do wersji 1.2.38 ma lukę pozwalającą nieautoryzowanym użytkownikom na dostęp do funkcji AJAX bez odpowiednich uprawnień. Atakujący mogą oznaczać płatności jako zwrócone, wysyłać powiadomienia oraz uzyskiwać dostęp do informacji debugowania.
Wpływ biznesowy
Luka ta może prowadzić do nadużyć finansowych, takich jak fałszywe zwroty płatności, oraz do ujawnienia poufnych informacji przez dostęp do danych debugowania. Może to wpłynąć na reputację firmy oraz spowodować zakłócenia w komunikacji z klientami poprzez nieautoryzowane wysyłanie powiadomień.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Amelia i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji AJAX, monitorowanie logów pod kątem podejrzanych działań oraz ograniczenie ekspozycji serwisu na zewnętrzne ataki.