Уразливість у Booking Ultra Pro Appointments Booking Calendar Plugin для WordPress дозволяє несанкціоновані зміни даних
Плагін Booking Ultra Pro для WordPress має уразливість, що дозволяє змінювати дані користувачам з рівнем Subscriber і вище. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 22.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Booking Ultra Pro Appointments Booking Calendar для WordPress має уразливість через відсутність перевірки прав доступу у кількох AJAX-функціях. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище змінювати та видаляти важливі налаштування плагіна та дані, включно з інформацією про платежі, ціни, бронювання, робочий час, календарі, профілі та шаблони електронної пошти.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованих змін у налаштуваннях та даних бронювання, що впливає на бізнес-процеси та довіру клієнтів. Зловмисники з базовим рівнем доступу можуть змінювати критичну інформацію, що підвищує ризик порушення цілісності даних і потенційних фінансових втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, ретельно переглянути журнали активності на предмет підозрілих змін, а також зменшити експозицію плагіна, наприклад, шляхом обмеження доступу до AJAX-функцій.