Уразливість у Fluent Booking для WordPress дозволяє несанкціонований імпорт календарів
Уразливість у Fluent Booking для WordPress дозволяє користувачам з рівнем підписника імпортувати та керувати календарями без належної перевірки прав.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fluent Booking для WordPress має уразливість через відсутність перевірки прав у функції імпорту календаря, що дозволяє користувачам з рівнем підписника та вище імпортувати та керувати довільними календарями. Уразливість присутня у всіх версіях до 1.9.11 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого додавання та управління календарями на сайті, що потенційно впливає на цілісність та достовірність інформації. Для ІТ-операторів це означає необхідність перевірки прав доступу та контролю дій користувачів, щоб запобігти можливим зловживанням.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Fluent Booking та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію функції імпорту календаря.