Luka w wtyczce Amelia dla WordPress umożliwia nieautoryzowaną akceptację rezerwacji
Wtyczka Amelia dla WordPress umożliwia atakującym nieautoryzowane zatwierdzanie rezerwacji przez błąd w autoryzacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 37.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Booking for Appointments and Events Calendar – Amelia dla WordPress w wersjach do 2.1.2 ma lukę w mechanizmie autoryzacji, która pozwala pominąć weryfikację tokena dla rezerwacji ze statusem 'waiting'. Nieautoryzowani atakujący mogą zatwierdzić takie rezerwacje, wysyłając specjalnie spreparowane żądanie do publicznego endpointu admin-ajax.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego zatwierdzania rezerwacji, co może skutkować nadużyciami w systemie rezerwacji i potencjalnymi stratami finansowymi lub zakłóceniami w działalności. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwość manipulacji rezerwacjami i ryzyko związane z dostępem do funkcji administracyjnych bez odpowiedniej autoryzacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Amelia i jej instalację, jeśli jest dostępna nowsza wersja. W międzyczasie warto ograniczyć dostęp do endpointu admin-ajax oraz monitorować logi pod kątem podejrzanych żądań związanych z zatwierdzaniem rezerwacji. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy kontroli dostępu.