Luka wtyczki WP Travel WordPress umożliwia nieautoryzowane anulowanie rezerwacji
WP Travel WordPress przed 11.7.1 pozwala nieautoryzowanym użytkownikom anulować rezerwacje. Zalecana szybka aktualizacja i kontrola dostępu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 8.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Travel dla WordPressa w wersjach przed 11.7.1 nie sprawdza uprawnień ani własności podczas anulowania rezerwacji, a funkcja ta jest dostępna także dla niezalogowanych użytkowników. Pozwala to na anulowanie dowolnych rezerwacji na stronie przez osoby nieuprawnione.
Wpływ biznesowy
Brak odpowiednich kontroli dostępu w wtyczce WP Travel może prowadzić do nieautoryzowanego anulowania rezerwacji, co wpływa na integralność i wiarygodność systemu rezerwacji. Może to skutkować stratami finansowymi oraz utratą zaufania klientów korzystających z usług oferowanych przez stronę WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WP Travel do wersji 11.7.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji anulowania rezerwacji tylko dla zaufanych użytkowników oraz monitoruj logi systemowe pod kątem podejrzanych działań. Przeanalizuj konfigurację uprawnień i rozważ wdrożenie dodatkowych mechanizmów uwierzytelniania.