Уразливість у WP Booking Calendar дозволяє неавторизовану зміну підтверджених бронювань

Уразливість у WP Booking Calendar (до версії 10.10) дозволяє неавторизованим користувачам змінювати підтверджені бронювання. Рекомендується оновити плагін.
CVE-2024-13821CVSS 5.3CMS

Уразливість у WP Booking Calendar дозволяє неавторизовану зміну підтверджених бронювань

Уразливість у WP Booking Calendar (до версії 10.10) дозволяє неавторизованим користувачам змінювати підтверджені бронювання. Рекомендується оновити плагін.

CVSS
5.3 MEDIUM
EPSS
31.9%
Активно використовується
немає в KEV
Продукт
booking calendar

Що відомо

Плагін WP Booking Calendar для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати підтверджені бронювання без повторної перевірки. Проблема присутня у всіх версіях до 10.10 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у системі бронювання, що впливає на довіру клієнтів і коректність бізнес-процесів. Власники сайтів на WordPress із цим плагіном ризикують отримати порушення цілісності даних бронювань, що може спричинити фінансові втрати або негативний вплив на репутацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Booking Calendar від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій зміни бронювань, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки