Luka wtyczki Appointment Booking Calendar dla WordPress umożliwia nieautoryzowany dostęp i usuwanie rezerwacji
Luka wtyczki Appointment Booking Calendar umożliwia nieautoryzowany dostęp i usuwanie rezerwacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 39.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Appointment Booking Calendar dla WordPress w wersjach do 1.6.10.6 zawiera lukę brakującej autoryzacji, pozwalającą nieautoryzowanym użytkownikom na przeglądanie, modyfikowanie i usuwanie dowolnych rezerwacji. Problem wynika z błędnej logiki weryfikacji nonce oraz publicznego udostępnienia tokena nonce.
Wpływ biznesowy
Luka umożliwia atakującym dostęp do szczegółów rezerwacji oraz ich usuwanie bez uwierzytelnienia, co może prowadzić do wycieku danych osobowych klientów, zakłócenia działania usług rezerwacyjnych oraz utraty zapisów rezerwacji. Operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności systemu rezerwacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie warto ograniczyć dostęp do endpointów API, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy kontroli dostępu.