CVE-2024-6660: Уразливість BookingPress дозволяє підвищення привілеїв
Уразливість BookingPress дозволяє підвищення привілеїв через відсутність перевірки прав. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 46.14%
- Активно використовується
- немає в KEV
- Продукт
- bookingpress
Що відомо
Плагін BookingPress для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування сайту та завантажувати файли без належної перевірки прав. Це може призвести до підвищення привілеїв, зокрема встановлення ролі адміністратора за замовчуванням і отримання адміністративного доступу.
Бізнес-вплив
Уразливість створює ризик несанкціонованого доступу до адміністративних функцій сайту, що може призвести до компрометації всього вебресурсу. Для операторів ІТ та власників інфраструктури це означає потенційні втрати контролю над сайтом, витік даних та порушення роботи сервісів. Високий рівень CVSS (8.8) вказує на серйозність загрози, що потребує оперативного реагування.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна BookingPress від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали активності на предмет підозрілих дій, а також обмежити можливість завантаження файлів. Важливо також провести аудит ролей користувачів і налаштувань реєстрації на сайті.