Уразливість у VikBooking Hotel Booking Engine & PMS дозволяє неавторизовані зміни

Плагін VikBooking для WordPress має уразливість, що дозволяє неавторизовані зміни налаштувань. Рекомендується оновлення або обмеження доступу.
CVE-2024-2749CVSS 5.9CMS

Уразливість у VikBooking Hotel Booking Engine & PMS дозволяє неавторизовані зміни

Плагін VikBooking для WordPress має уразливість, що дозволяє неавторизовані зміни налаштувань. Рекомендується оновлення або обмеження доступу.

CVSS
5.9 MEDIUM
EPSS
20.21%
Активно використовується
немає в KEV
Продукт
vikbooking hotel booking engine \& pms

Що відомо

Плагін VikBooking Hotel Booking Engine & PMS для WordPress версій до 1.6.8 має уразливість, що дозволяє користувачам з доступом до меню обходити контроль доступу та виконувати несанкціоновані дії, такі як редагування, перейменування або видалення категорій. Це пов’язано з порушенням механізму контролю доступу до налаштувань плагіна.

Бізнес-вплив

Для власників сайтів на WordPress з встановленим VikBooking плагіном це означає ризик несанкціонованого втручання у конфігурації системи бронювання, що може призвести до порушення роботи сервісу або втрати даних. Адміністратори повинні врахувати потенційний вплив на цілісність і доступність сервісу, особливо якщо плагін використовується для управління бронюваннями готелю.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна VikBooking до версії 1.6.8 або новіших, які усувають цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів до меню налаштувань плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки