Уразливість у WP BASE Booking дозволяє неавторизований доступ до даних

Уразливість у плагіні WP BASE Booking для WordPress дозволяє користувачам з рівнем Subscriber отримувати доступ до конфіденційних даних сайту.
CVE-2024-12558CVSS 6.5Web

Уразливість у WP BASE Booking дозволяє неавторизований доступ до даних

Уразливість у плагіні WP BASE Booking для WordPress дозволяє користувачам з рівнем Subscriber отримувати доступ до конфіденційних даних сайту.

CVSS
6.5 MEDIUM
EPSS
65.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP BASE Booking для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber та вище отримувати несанкціонований доступ до конфіденційних даних через відсутність перевірки прав у функції export_db. Це може призвести до витоку чутливої інформації, зокрема хешованого пароля адміністратора.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість означає ризик компрометації облікових записів адміністратора та потенційний витік конфіденційної інформації. Зловмисники з мінімальним рівнем доступу можуть отримати доступ до бази даних, що ставить під загрозу цілісність і безпеку сайту. Це може призвести до порушень роботи сервісів і втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP BASE Booking і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції експорту даних, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також провести аудит прав доступу користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки