Luka w Easy Appointments dla WordPress umożliwia omijanie autoryzacji
Luka w Easy Appointments do wersji 3.12.27 pozwala użytkownikom z uprawnieniami autora na masowe anulowanie terminów. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Appointments dla WordPress do wersji 3.12.27 ma lukę pozwalającą użytkownikom z uprawnieniami autora na anulowanie wszystkich przyszłych terminów poprzez niewłaściwą weryfikację uprawnień. Atakujący mogą wykorzystać dostępny na stronie administracyjnej nonce do wykonania nieautoryzowanych działań.
Wpływ biznesowy
Ta luka może prowadzić do zakłócenia działania systemu rezerwacji poprzez masowe anulowanie terminów, co wpływa na doświadczenie użytkowników i może powodować straty operacyjne. Administratorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne nadużycia i ryzyko związane z dostępem użytkowników o uprawnieniach autora i wyższych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Appointments i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do uprawnień autora oraz monitorować logi pod kątem nietypowych działań związanych z anulowaniem terminów. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie dodatkowych mechanizmów kontroli dostępu.