Уразливість у плагіні Amelia для WordPress дозволяє неавторизований доступ до даних

Плагіни Amelia Premium і Lite для WordPress мають уразливість, що дозволяє неавторизований доступ до календарів співробітників і OAuth-токенів Google.
CVE-2024-6332CVSS 6.5CMS

Уразливість у плагіні Amelia для WordPress дозволяє неавторизований доступ до даних

Плагіни Amelia Premium і Lite для WordPress мають уразливість, що дозволяє неавторизований доступ до календарів співробітників і OAuth-токенів Google.

CVSS
6.5 MEDIUM
EPSS
28.1%
Активно використовується
немає в KEV
Продукт
amelia

Що відомо

Плагіни Booking for Appointments and Events Calendar – Amelia Premium та Lite для WordPress мають уразливість через відсутність перевірки прав у функції 'ameliaButtonCommand'. Це дозволяє неавторизованим користувачам отримувати доступ до деталей календаря співробітників, включно з OAuth-токенами Google Calendar у преміум-версії.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації про розклад співробітників та доступ до їхніх календарів, що створює ризики для безпеки корпоративних даних і може вплинути на операційну діяльність. Особливо це критично для організацій, які використовують інтеграцію з Google Calendar через плагін Amelia.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Amelia від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та знизити експозицію системи до інтернету. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки