WPBookit dla WordPress narażony na nieautoryzowany wyciek danych klientów
WPBookit do WordPressa do wersji 1.0.8 umożliwia nieautoryzowany dostęp do danych klientów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 53.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPBookit do WordPressa w wersjach do 1.0.8 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych klientów przez brak kontroli autoryzacji na ścieżce 'get_customer_list'. Atakujący mogą uzyskać dostęp do wrażliwych informacji, takich jak imiona, e-maile, numery telefonów, daty urodzenia i płeć.
Wpływ biznesowy
Luka w WPBookit może prowadzić do wycieku danych osobowych klientów, co naraża firmy na ryzyko naruszenia prywatności i potencjalne konsekwencje prawne. Ujawnienie takich informacji może również zaszkodzić reputacji organizacji i zaufaniu klientów.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki WPBookit i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji 'get_customer_list', monitorować logi pod kątem podejrzanych zapytań oraz ocenić ryzyko ekspozycji danych. Warto również rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu.