Вразливість у Booking & Appointment Plugin для WooCommerce дозволяє неавторизовану зміну даних

Вразливість у Booking & Appointment Plugin для WooCommerce дозволяє змінювати налаштування сайту без авторизації. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-10729CVSS 8.8CMS

Вразливість у Booking & Appointment Plugin для WooCommerce дозволяє неавторизовану зміну даних

Вразливість у Booking & Appointment Plugin для WooCommerce дозволяє змінювати налаштування сайту без авторизації. Рекомендується оновлення та обмеження прав користувачів.

CVSS
8.8 HIGH
EPSS
40.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Booking & Appointment для WooCommerce у WordPress має уразливість через відсутність перевірки прав у функції save_google_calendar_data до версії 6.9.0 включно. Це дозволяє користувачам з рівнем доступу підписника або вище змінювати налаштування сайту без належних прав.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованих змін у конфігурації сайту, що впливає на стабільність і безпеку інфраструктури. Зловмисники з мінімальними правами можуть змінювати опції, що потенційно відкриває шлях для подальших атак або порушення роботи сервісів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки