CVE-2024-13677: Уразливість підвищення привілеїв у плагіні GetBookingsWP для WordPress

Високорівнева уразливість у плагіні GetBookingsWP дозволяє захоплення облікових записів через зміну email. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-13677CVSS 8.8Web

CVE-2024-13677: Уразливість підвищення привілеїв у плагіні GetBookingsWP для WordPress

Високорівнева уразливість у плагіні GetBookingsWP дозволяє захоплення облікових записів через зміну email. Рекомендується оновлення та моніторинг безпеки.

CVSS
8.8 HIGH
EPSS
39.95%
Активно використовується
немає в KEV
Продукт
get bookings wp

Що відомо

Плагін GetBookingsWP для WordPress має уразливість, що дозволяє аутентифікованим користувачам із рівнем доступу підписника та вище змінювати електронні адреси інших користувачів, включно з адміністраторами. Це може призвести до захоплення облікових записів через скидання пароля.

Бізнес-вплив

Уразливість створює ризик несанкціонованого доступу до облікових записів користувачів, включно з адміністраторами сайту, що може призвести до компрометації вебресурсу та втрати контролю над ним. Це особливо критично для організацій, які використовують цей плагін для управління бронюваннями та персональними даними клієнтів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки