Luka wtyczki Booking X dla WordPress umożliwia nieautoryzowany dostęp do danych
Wtyczka Booking X dla WordPress ma lukę pozwalającą na nieautoryzowany dostęp do danych użytkowników i PayPal. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 30.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Booking X dla WordPress w wersjach 1.0 do 1.1.2 posiada lukę umożliwiającą nieautoryzowany dostęp do danych przez brak odpowiedniej kontroli uprawnień w funkcji export_now(). Atakujący mogą pobrać wszystkie dane wtyczki, w tym konta użytkowników i dane PayPal, wysyłając specjalnie spreparowane żądanie POST.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa danych użytkowników i poufnych informacji finansowych, co może prowadzić do naruszenia prywatności i strat finansowych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka i podjąć działania w celu zabezpieczenia swoich systemów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Booking X u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji eksportu danych, monitorować logi pod kątem podejrzanych żądań POST oraz ograniczyć ekspozycję serwisu na nieautoryzowane zapytania. Priorytetem jest szybka weryfikacja i wdrożenie poprawek.