CVE-2025-8492: Luka wtyczki Salon Booking System umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka Salon Booking System ma lukę umożliwiającą nieautoryzowaną modyfikację danych i ograniczone przesyłanie plików przez AJAX. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Salon Booking System dla WordPressa posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji AJAX. Atakujący mogą wykonywać akcje AJAX, w tym ograniczone przesyłanie plików, bez uwierzytelnienia.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanych zmian w danych systemu rezerwacji, co może zakłócić działanie usług salonów i małych firm korzystających z tej wtyczki. Może to skutkować utratą integralności danych oraz potencjalnym narażeniem na dalsze ataki poprzez przesyłanie plików. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana w środowisku produkcyjnym.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX tylko do zaufanych użytkowników oraz monitorować logi systemowe pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli ryzyko jest wysokie.