Вразливість у Booking & Appointment Plugin для WooCommerce дозволяє неавторизовану зміну даних
Вразливість у Booking & Appointment Plugin для WooCommerce дозволяє змінювати налаштування сайту без авторизації. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 8.8 HIGH
- EPSS
- 40.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Booking & Appointment для WooCommerce у WordPress має уразливість через відсутність перевірки прав у функції save_google_calendar_data до версії 6.9.0 включно. Це дозволяє користувачам з рівнем доступу підписника або вище змінювати налаштування сайту без належних прав.
Бізнес-вплив
Ця вразливість може призвести до несанкціонованих змін у конфігурації сайту, що впливає на стабільність і безпеку інфраструктури. Зловмисники з мінімальними правами можуть змінювати опції, що потенційно відкриває шлях для подальших атак або порушення роботи сервісів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін та посилити моніторинг безпеки сайту.