Вразливість у BookingPress дозволяє створювати довільні файли

Критична вразливість у плагіні BookingPress для WordPress дозволяє створювати довільні файли та виконувати шкідливий код. Рекомендується оновлення та аудит безпеки.
CVE-2024-6467CVSS 8.8Web

Вразливість у BookingPress дозволяє створювати довільні файли

Критична вразливість у плагіні BookingPress для WordPress дозволяє створювати довільні файли та виконувати шкідливий код. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
54.65%
Активно використовується
немає в KEV
Продукт
bookingpress

Що відомо

Плагін BookingPress для WordPress має критичну вразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище створювати довільні файли з вмістом інших файлів. Це може призвести до виконання шкідливого PHP-коду або витоку конфіденційної інформації.

Бізнес-вплив

Вразливість із високим рівнем критичності (CVSS 8.8) ставить під загрозу безпеку вебсайтів на базі WordPress із встановленим BookingPress. Зловмисники можуть отримати можливість виконувати довільний код або отримувати доступ до чутливих даних, що може призвести до компрометації системи, втрати даних або порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна BookingPress від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна до інтернету. Пріоритетно слід планувати оновлення або заміну плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки