Luka wtyczki bookingpress-appointment-booking-pro WordPress umożliwia nieautoryzowany dostęp do danych rezerwacji
Luka w wtyczce bookingpress-appointment-booking-pro pozwala na nieautoryzowany dostęp do danych rezerwacji i ich modyfikację. Zalecana szybka aktualizacja.
- CVSS
- 8.2 HIGH
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka bookingpress-appointment-booking-pro dla WordPress w wersjach przed 5.7.3 nieprawidłowo obsługuje uprawnienia REST API, co pozwala na dostęp do wszystkich tras API bez uwierzytelnienia. Atakujący mogą odczytywać dane klientów oraz modyfikować rezerwacje innych użytkowników.
Wpływ biznesowy
Niewłaściwa kontrola dostępu w wtyczce może prowadzić do wycieku wrażliwych danych klientów oraz nieautoryzowanych zmian w rezerwacjach, co zagraża prywatności użytkowników i może wpłynąć na reputację firmy. Operatorzy stron WordPress korzystających z tej wtyczki powinni potraktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli przetwarzają dane osobowe lub zarządzają ważnymi rezerwacjami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki bookingpress-appointment-booking-pro do wersji 5.7.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do API wtyczki oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj uprawnienia użytkowników i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.