Krytyczna luka wtyczki Service Finder Bookings dla WordPress umożliwia eskalację uprawnień
Krytyczna luka wtyczki Service Finder Bookings dla WordPress umożliwia eskalację uprawnień i przejęcie konta administratora. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 32.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Service Finder Bookings dla WordPress do wersji 6.0 włącznie posiada krytyczną lukę pozwalającą na przejęcie konta i eskalację uprawnień poprzez niewłaściwą weryfikację tożsamości użytkownika podczas akcji claim_business. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, wykorzystując brute-force do uzyskania wymaganych identyfikatorów.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Service Finder Bookings, ponieważ umożliwia nieautoryzowany dostęp do kont administracyjnych. Może to prowadzić do pełnej kompromitacji witryny, utraty danych oraz naruszenia integralności i dostępności usług. Wysoki poziom CVSS 9.8 podkreśla krytyczność problemu i konieczność szybkiego działania.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u jej dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji claim_business, monitorowanie logów pod kątem podejrzanej aktywności oraz weryfikację uprawnień użytkowników. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji i przygotowanie planu szybkiego reagowania.