CVE-2024-6660: Уразливість BookingPress дозволяє підвищення привілеїв

Уразливість BookingPress дозволяє підвищення привілеїв через відсутність перевірки прав. Рекомендується оновлення та обмеження доступу.
CVE-2024-6660CVSS 8.8Web

CVE-2024-6660: Уразливість BookingPress дозволяє підвищення привілеїв

Уразливість BookingPress дозволяє підвищення привілеїв через відсутність перевірки прав. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
46.14%
Активно використовується
немає в KEV
Продукт
bookingpress

Що відомо

Плагін BookingPress для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування сайту та завантажувати файли без належної перевірки прав. Це може призвести до підвищення привілеїв, зокрема встановлення ролі адміністратора за замовчуванням і отримання адміністративного доступу.

Бізнес-вплив

Уразливість створює ризик несанкціонованого доступу до адміністративних функцій сайту, що може призвести до компрометації всього вебресурсу. Для операторів ІТ та власників інфраструктури це означає потенційні втрати контролю над сайтом, витік даних та порушення роботи сервісів. Високий рівень CVSS (8.8) вказує на серйозність загрози, що потребує оперативного реагування.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна BookingPress від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали активності на предмет підозрілих дій, а також обмежити можливість завантаження файлів. Важливо також провести аудит ролей користувачів і налаштувань реєстрації на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки