Luka DoS w wtyczce Appointment Booking Calendar dla WordPress
Wtyczka Appointment Booking Calendar dla WordPress ma lukę DoS przez nieograniczony endpoint REST API. Zalecane szybkie aktualizacje i monitorowanie serwera.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin dla WordPress w wersjach do 1.6.11.5 ma lukę umożliwiającą atak odmowy usługi (DoS). Problem wynika z publicznie dostępnego endpointu REST API, który wywołuje funkcję sleep() z parametrem opóźnienia dostarczanym przez użytkownika bez ograniczeń.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wyczerpania procesów PHP na serwerze, co skutkuje niedostępnością strony dla prawidłowych użytkowników. Może to prowadzić do przestojów serwisu i utraty zaufania klientów, zwłaszcza jeśli wtyczka jest kluczowa dla rezerwacji i obsługi klientów online.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu REST API, monitorować obciążenie serwera oraz przeglądać logi pod kątem podejrzanej aktywności. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji i szybkie reagowanie na incydenty.