Luka wtyczki Easy Appointments dla WordPress umożliwia nieautoryzowaną modyfikację danych
Wtyczka Easy Appointments do WordPress ma lukę umożliwiającą usuwanie danych przez użytkowników Contributor i wyższych. Zalecane szybkie aktualizacje i ograniczenia uprawnień.
- CVSS
- 8.1 HIGH
- EPSS
- 12.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Appointments dla WordPress do wersji 3.12.27 ma poważną lukę bezpieczeństwa, która pozwala użytkownikom z uprawnieniami Contributor i wyższymi na usuwanie dowolnych rekordów połączeń. Problem wynika z braku odpowiedniej weryfikacji uprawnień i nonce w akcji AJAX ea_delete_multiple_connections.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą usunąć dane połączeń z tabeli wp_ea_connections, co może zakłócić podstawową funkcjonalność rezerwacji wtyczki. Może to prowadzić do przerw w działaniu usług rezerwacyjnych oraz utraty zaufania użytkowników korzystających z systemu.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Easy Appointments i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia funkcji usuwania wielu połączeń.