Luka wtyczki Booking Calendar dla WordPress umożliwia nieautoryzowany dostęp do danych
Luka w wtyczce Booking Calendar dla WordPress pozwala na wyciek danych klientów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Booking Calendar dla WordPress do wersji 10.14.13 zawiera lukę pozwalającą na nieautoryzowany dostęp do informacji o rezerwacjach poprzez brak sprawdzenia uprawnień w funkcji wpbc_ajax_WPBC_FLEXTIMELINE_NAV(). Atakujący mogą uzyskać dane klientów, takie jak imiona, numery telefonów i adresy e-mail.
Wpływ biznesowy
Luka ta naraża dane osobowe klientów na wyciek, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. Operatorzy stron korzystających z tej wtyczki powinni być świadomi ryzyka wycieku wrażliwych informacji oraz potencjalnych konsekwencji prawnych i reputacyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Booking Calendar i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć czasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ekspozycji danych klientów.