Уразливість у плагіні Amelia для WordPress дозволяє неавторизований доступ до даних
Плагіни Amelia Premium і Lite для WordPress мають уразливість, що дозволяє неавторизований доступ до календарів співробітників і OAuth-токенів Google.
- CVSS
- 6.5 MEDIUM
- EPSS
- 28.1%
- Активно використовується
- немає в KEV
- Продукт
- amelia
Що відомо
Плагіни Booking for Appointments and Events Calendar – Amelia Premium та Lite для WordPress мають уразливість через відсутність перевірки прав у функції 'ameliaButtonCommand'. Це дозволяє неавторизованим користувачам отримувати доступ до деталей календаря співробітників, включно з OAuth-токенами Google Calendar у преміум-версії.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації про розклад співробітників та доступ до їхніх календарів, що створює ризики для безпеки корпоративних даних і може вплинути на операційну діяльність. Особливо це критично для організацій, які використовують інтеграцію з Google Calendar через плагін Amelia.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Amelia від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та знизити експозицію системи до інтернету. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки.