Luka wtyczki Bookly dla WordPress umożliwia manipulację ceną przez parametr 'tips'
Luka w wtyczce Bookly do WordPress pozwala na obniżenie ceny do zera przez parametr 'tips'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bookly do WordPressa do zarządzania rezerwacjami ma lukę pozwalającą na manipulację ceną poprzez parametr 'tips'. Brak walidacji po stronie serwera umożliwia nieautoryzowanym użytkownikom obniżenie całkowitej ceny do zera, wysyłając ujemną wartość.
Wpływ biznesowy
Ta luka może prowadzić do utraty przychodów przez umożliwienie klientom obniżenia ceny usług do zera. Może również wpłynąć na wiarygodność systemu rezerwacji i zaufanie klientów. Operatorzy stron korzystających z Bookly powinni rozważyć ryzyko nadużyć finansowych i potencjalnych strat.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Bookly i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji przyjmujących parametry cenowe, monitorować logi pod kątem nietypowych wartości 'tips' oraz rozważyć dodatkowe zabezpieczenia walidacji po stronie serwera.