Вразливість у плагіні Appointment Booking Calendar для WordPress дозволяє неавторизованим користувачам отримувати доступ до експортованих налаштувань
Вразливість у плагіні Appointment Booking Calendar WordPress дозволяє неавторизованим користувачам отримати доступ до експортованих налаштувань. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 46.36%
- Активно використовується
- немає в KEV
- Продукт
- appointment booking calendar
Що відомо
У плагіні Appointment Booking Calendar та Scheduling Plugin для WordPress версій до 1.1.23 функція експорту налаштувань зберігає дані у публічній папці з легко вгадуваною назвою файлу. Це дозволяє неавторизованим зловмисникам отримати доступ до цих файлів, якщо вони існують.
Бізнес-вплив
Ця вразливість може призвести до витоку конфіденційних налаштувань плагіна, що потенційно відкриває шлях до подальших атак на вебсайт. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням безпеки інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити останню версію. Якщо оновлення недоступні, слід обмежити доступ до папки з експортованими файлами, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна в інтернеті. Пріоритезуйте виправлення цієї вразливості серед інших завдань безпеки.