Уразливість витоку чутливої інформації в плагіні Appointment Booking Calendar для WordPress
Вразливість у плагіні WordPress Appointment Booking Calendar дозволяє неавторизованим користувачам отримувати доступ до даних бронювань через жорстко закодовану сіль.
- CVSS
- 6.5 MEDIUM
- EPSS
- 8.1%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Appointment Booking Calendar — Simply Schedule Appointments Booking для WordPress версій до 1.6.9.5 включно має уразливість витоку чутливої інформації через використання жорстко закодованої солі в функції hash(). Це дозволяє неавторизованим зловмисникам генерувати дійсні токени та отримувати доступ до інформації про бронювання.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до даних бронювань на сайтах, що використовують вразливу версію плагіна без налаштованої солі. Це створює ризик зміни або викрадення інформації, що може вплинути на довіру клієнтів і безпеку бізнес-процесів, пов’язаних із бронюваннями.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід вручну встановити унікальну сіль у файлі wp-config.php, обмежити доступ до конфіденційної інформації, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї уразливості.