Вразливість обходу автентифікації в BookingPress для WordPress (CVE-2024-7350)
Критична вразливість обходу автентифікації в BookingPress для WordPress дозволяє зловмисникам увійти під користувачів при увімкненій автологіні після бронювання.
- CVSS
- 9.8 CRITICAL
- EPSS
- 47.64%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагіни Appointment Booking Calendar та Online Scheduling – BookingPress для WordPress версій 1.1.6–1.1.7 мають критичну вразливість обходу автентифікації. Зловмисники можуть увійти під обліковим записом користувача, включно з адміністраторами, якщо мають доступ до його електронної пошти, за умови увімкненої опції автоматичного входу після бронювання.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів, що може призвести до компрометації адміністративних прав і контролю над сайтом. Для власників інфраструктури це означає підвищений ризик несанкціонованого доступу, втрати даних та порушення цілісності сервісу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна BookingPress від розробника та встановити їх. Якщо оновлення недоступні, тимчасово вимкніть опцію «Автоматичний вхід після успішного бронювання», обмежте доступ до електронних адрес користувачів і перегляньте журнали доступу на предмет підозрілої активності. Пріоритезуйте усунення цієї вразливості для захисту облікових записів.