Уразливість у плагіні Bookit для WordPress дозволяє неавторизоване оновлення налаштувань Stripe
Плагін Bookit для WordPress до 2.5.1 дозволяє неавторизоване оновлення налаштувань Stripe через публічний REST-ендпоінт. Рекомендується оновлення.
- CVSS
- 5.3 MEDIUM
- EPSS
- 47.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Bookit для WordPress версії до 2.5.1 має публічно доступну REST-ендпоінт, що дозволяє неавторизованим користувачам змінювати параметри оплати через Stripe. Це може призвести до несанкціонованих змін у платіжних налаштуваннях сайту.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Bookit, ця уразливість може створити ризик втрати контролю над платіжними опціями, що потенційно впливає на фінансові операції та довіру користувачів. ІТ-операторам слід врахувати можливість несанкціонованих змін у конфігурації плагіна, що може призвести до збоїв у роботі платіжної системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Bookit і встановити версію 2.5.1 або новішу. Якщо оновлення недоступне, слід обмежити доступ до REST-ендпоінтів, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості в рамках загальної стратегії безпеки.