Luka wtyczki Amelia dla WordPress umożliwia nieautoryzowany dostęp

Wtyczka Amelia do WordPress ma lukę umożliwiającą nieautoryzowany dostęp i manipulację płatnościami. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-14720CVSS 5.3Web

Luka wtyczki Amelia dla WordPress umożliwia nieautoryzowany dostęp

Wtyczka Amelia do WordPress ma lukę umożliwiającą nieautoryzowany dostęp i manipulację płatnościami. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
5.3 MEDIUM
EPSS
20.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Booking for Appointments and Events Calendar – Amelia dla WordPress do wersji 1.2.38 ma lukę pozwalającą nieautoryzowanym użytkownikom na dostęp do funkcji AJAX bez odpowiednich uprawnień. Atakujący mogą oznaczać płatności jako zwrócone, wysyłać powiadomienia oraz uzyskiwać dostęp do informacji debugowania.

Wpływ biznesowy

Luka ta może prowadzić do nadużyć finansowych, takich jak fałszywe zwroty płatności, oraz do ujawnienia poufnych informacji przez dostęp do danych debugowania. Może to wpłynąć na reputację firmy oraz spowodować zakłócenia w komunikacji z klientami poprzez nieautoryzowane wysyłanie powiadomień.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Amelia i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji AJAX, monitorowanie logów pod kątem podejrzanych działań oraz ograniczenie ekspozycji serwisu na zewnętrzne ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS