Уразливість у WP Hotel Booking дозволяє неавторизований доступ до даних
Уразливість у WP Hotel Booking (до версії 2.1.6) дозволяє користувачам з рівнем Subscriber отримувати список електронних адрес користувачів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.84%
- Активно використовується
- немає в KEV
- Продукт
- wp hotel booking
Що відомо
Плагін WP Hotel Booking для WordPress містить уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище отримувати список електронних адрес зареєстрованих користувачів через відсутність перевірки прав на AJAX-дію hotel_booking_load_order_user. Проблема присутня у версіях до 2.1.6 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних користувачів, що негативно впливає на репутацію компанії та може порушувати вимоги щодо захисту даних. ІТ-оператори повинні врахувати ризики несанкціонованого доступу до інформації та можливі наслідки для безпеки інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Hotel Booking від виробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до відповідних AJAX-дій, переглянути журнали доступу на предмет підозрілої активності та знизити експозицію плагіна в мережі.