Уразливість у плагіні Easy Appointments для WordPress дозволяє неавторизоване скасування замовлень

Уразливість у плагіні Easy Appointments для WordPress дозволяє неавторизованим користувачам скасовувати замовлення інших. Рекомендується оновлення та моніторинг.
CVE-2024-2844CVSS 4.3Web

Уразливість у плагіні Easy Appointments для WordPress дозволяє неавторизоване скасування замовлень

Уразливість у плагіні Easy Appointments для WordPress дозволяє неавторизованим користувачам скасовувати замовлення інших. Рекомендується оновлення та моніторинг.

CVSS
4.3 MEDIUM
EPSS
35.65%
Активно використовується
немає в KEV
Продукт
easy appointments

Що відомо

Плагін Easy Appointments для WordPress має уразливість, що дозволяє неавторизованим користувачам скасовувати замовлення інших користувачів через недостатню перевірку в ajax_cancel_appointment() у версіях до 3.11.18 включно. Це може призвести до несанкціонованих змін даних.

Бізнес-вплив

Для власників вебсайтів на базі WordPress із встановленим Easy Appointments ця уразливість може спричинити втрату довіри клієнтів через несанкціоноване скасування замовлень. Адміністратори ризикують зіткнутися з порушеннями в роботі сервісу та потенційними фінансовими втратами через маніпуляції з бронюваннями.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Appointments від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції ajax_cancel_appointment(), посилити перевірку прав користувачів, а також моніторити журнали подій на предмет підозрілої активності. Важливо також інформувати користувачів про можливі ризики та планувати пріоритетне усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки