Luka wtyczki Booking X dla WordPress umożliwia nieautoryzowany dostęp do danych

Wtyczka Booking X dla WordPress ma lukę pozwalającą na nieautoryzowany dostęp do danych użytkowników i PayPal. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6814CVSS 7.5Web

Luka wtyczki Booking X dla WordPress umożliwia nieautoryzowany dostęp do danych

Wtyczka Booking X dla WordPress ma lukę pozwalającą na nieautoryzowany dostęp do danych użytkowników i PayPal. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
30.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Booking X dla WordPress w wersjach 1.0 do 1.1.2 posiada lukę umożliwiającą nieautoryzowany dostęp do danych przez brak odpowiedniej kontroli uprawnień w funkcji export_now(). Atakujący mogą pobrać wszystkie dane wtyczki, w tym konta użytkowników i dane PayPal, wysyłając specjalnie spreparowane żądanie POST.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa danych użytkowników i poufnych informacji finansowych, co może prowadzić do naruszenia prywatności i strat finansowych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka i podjąć działania w celu zabezpieczenia swoich systemów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Booking X u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji eksportu danych, monitorować logi pod kątem podejrzanych żądań POST oraz ograniczyć ekspozycję serwisu na nieautoryzowane zapytania. Priorytetem jest szybka weryfikacja i wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS