Luka wtyczki Easy Appointments dla WordPress umożliwia wyciek danych klientów
Wtyczka Easy Appointments do WordPressa ma lukę umożliwiającą wyciek danych klientów przez REST API. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.5 HIGH
- EPSS
- 82.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Appointments do WordPressa w wersjach do 3.12.21 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych klientów poprzez endpoint REST API. Atakujący mogą pozyskać pełne imiona i nazwiska, adresy e-mail, numery telefonów, adresy IP, opisy wizyt oraz informacje o cenach.
Wpływ biznesowy
Ta luka naraża dane osobowe i poufne informacje klientów na wyciek, co może prowadzić do naruszenia prywatności, utraty zaufania klientów oraz potencjalnych konsekwencji prawnych. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako wysokiego ryzyka ze względu na łatwość jej wykorzystania i zakres ujawnianych danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Easy Appointments i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu REST API, monitorować logi pod kątem nieautoryzowanych zapytań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.