Уразливість у темі Travel Booking WordPress дозволяє несанкціоновані зміни даних

Уразливість у темі Travel Booking WordPress дозволяє змінювати дані та замовлення без належних прав. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-11926CVSS 6.5CMS

Уразливість у темі Travel Booking WordPress дозволяє несанкціоновані зміни даних

Уразливість у темі Travel Booking WordPress дозволяє змінювати дані та замовлення без належних прав. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.5 MEDIUM
EPSS
22.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Travel Booking для WordPress версії до 3.1.6 містить уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати та видаляти пости, схвалювати замовлення, вставляти замовлення з довільними цінами та відхиляти інформацію користувачів через відсутність перевірки прав у кількох функціях.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін контенту сайту, маніпуляцій із замовленнями та порушення конфіденційності користувачів, що негативно впливає на довіру клієнтів і може спричинити фінансові втрати. Власники сайтів на базі WordPress із цією темою повинні врахувати ризики компрометації даних та операцій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Travel Booking від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або тимчасово відключити тему. Також варто провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки