CVE-2025-8492: Luka wtyczki Salon Booking System umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Salon Booking System ma lukę umożliwiającą nieautoryzowaną modyfikację danych i ograniczone przesyłanie plików przez AJAX. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-8492CVSS 5.3Web

CVE-2025-8492: Luka wtyczki Salon Booking System umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Salon Booking System ma lukę umożliwiającą nieautoryzowaną modyfikację danych i ograniczone przesyłanie plików przez AJAX. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
18.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Salon Booking System dla WordPressa posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji AJAX. Atakujący mogą wykonywać akcje AJAX, w tym ograniczone przesyłanie plików, bez uwierzytelnienia.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanych zmian w danych systemu rezerwacji, co może zakłócić działanie usług salonów i małych firm korzystających z tej wtyczki. Może to skutkować utratą integralności danych oraz potencjalnym narażeniem na dalsze ataki poprzez przesyłanie plików. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana w środowisku produkcyjnym.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX tylko do zaufanych użytkowników oraz monitorować logi systemowe pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli ryzyko jest wysokie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS