Уразливість у WP Hotel Booking дозволяє аутентифікованим користувачам видаляти довільні пости

Плагін WP Hotel Booking до 2.0.8 має уразливість, що дозволяє аутентифікованим користувачам видаляти довільні пости. Рекомендується оновлення плагіна.
CVE-2023-5651CVSS 5.4CMS

Уразливість у WP Hotel Booking дозволяє аутентифікованим користувачам видаляти довільні пости

Плагін WP Hotel Booking до 2.0.8 має уразливість, що дозволяє аутентифікованим користувачам видаляти довільні пости. Рекомендується оновлення плагіна.

CVSS
5.4 MEDIUM
EPSS
19.26%
Активно використовується
немає в KEV
Продукт
wp hotel booking

Що відомо

Плагін WP Hotel Booking для WordPress версій до 2.0.8 не перевіряє авторизацію та CSRF, а також не гарантує, що видаляється саме пакет, що дозволяє будь-яким аутентифікованим користувачам, наприклад підписникам, видаляти довільні пости.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення контенту на сайті, що впливає на цілісність даних і репутацію бізнесу. Власники сайтів, які використовують цей плагін, ризикують втратити важливу інформацію або зазнати порушень у роботі сервісу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Hotel Booking до версії 2.0.8 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на предмет підозрілої активності та зменшити експозицію сайту. Важливо регулярно переглядати оновлення від виробника та застосовувати їх своєчасно.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки