Уразливість у WP BASE Booking дозволяє неавторизований доступ до даних
Уразливість у плагіні WP BASE Booking для WordPress дозволяє користувачам з рівнем Subscriber отримувати доступ до конфіденційних даних сайту.
- CVSS
- 6.5 MEDIUM
- EPSS
- 65.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP BASE Booking для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber та вище отримувати несанкціонований доступ до конфіденційних даних через відсутність перевірки прав у функції export_db. Це може призвести до витоку чутливої інформації, зокрема хешованого пароля адміністратора.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість означає ризик компрометації облікових записів адміністратора та потенційний витік конфіденційної інформації. Зловмисники з мінімальним рівнем доступу можуть отримати доступ до бази даних, що ставить під загрозу цілісність і безпеку сайту. Це може призвести до порушень роботи сервісів і втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP BASE Booking і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції експорту даних, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також провести аудит прав доступу користувачів.