Уразливість у плагіні Easy Appointments для WordPress дозволяє неавторизоване скасування замовлень
Уразливість у плагіні Easy Appointments для WordPress дозволяє неавторизованим користувачам скасовувати замовлення інших. Рекомендується оновлення та моніторинг.
- CVSS
- 4.3 MEDIUM
- EPSS
- 35.65%
- Активно використовується
- немає в KEV
- Продукт
- easy appointments
Що відомо
Плагін Easy Appointments для WordPress має уразливість, що дозволяє неавторизованим користувачам скасовувати замовлення інших користувачів через недостатню перевірку в ajax_cancel_appointment() у версіях до 3.11.18 включно. Це може призвести до несанкціонованих змін даних.
Бізнес-вплив
Для власників вебсайтів на базі WordPress із встановленим Easy Appointments ця уразливість може спричинити втрату довіри клієнтів через несанкціоноване скасування замовлень. Адміністратори ризикують зіткнутися з порушеннями в роботі сервісу та потенційними фінансовими втратами через маніпуляції з бронюваннями.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy Appointments від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції ajax_cancel_appointment(), посилити перевірку прав користувачів, а також моніторити журнали подій на предмет підозрілої активності. Важливо також інформувати користувачів про можливі ризики та планувати пріоритетне усунення вразливості.