Luka w MotoPress Appointment Booking umożliwia nieautoryzowaną modyfikację rezerwacji
Wtyczka MotoPress Appointment Booking do WordPress ma lukę umożliwiającą atakującym zmianę danych rezerwacji bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MotoPress Appointment Booking dla WordPress do wersji 2.4.4 posiada lukę pozwalającą na obejście autoryzacji poprzez manipulację kluczem kontrolowanym przez użytkownika. Atakujący może zmienić dane klienta w niepotwierdzonych rezerwacjach bez uwierzytelnienia, wykorzystując publicznie dostępne endpointy REST.
Wpływ biznesowy
Ta luka stwarza ryzyko nieautoryzowanej modyfikacji danych klientów w systemie rezerwacji, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. Operatorzy IT powinni być świadomi, że atakujący mogą zmieniać dane rezerwacji, co może wpłynąć na procesy biznesowe i obsługę klienta.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MotoPress Appointment Booking i ich wdrożenie. W międzyczasie ogranicz dostęp do endpointów REST związanych z rezerwacjami, monitoruj logi pod kątem podejrzanych żądań oraz rozważ wprowadzenie dodatkowych mechanizmów weryfikacji tożsamości użytkowników korzystających z funkcji rezerwacji.