Уразливість у Simple Bike Rental для WordPress дозволяє неавторизований доступ до даних

Уразливість у плагіні Simple Bike Rental для WordPress дозволяє отримати доступ до персональних даних клієнтів. Рекомендується оновлення та обмеження доступу.
CVE-2025-14065CVSS 4.3Web

Уразливість у Simple Bike Rental для WordPress дозволяє неавторизований доступ до даних

Уразливість у плагіні Simple Bike Rental для WordPress дозволяє отримати доступ до персональних даних клієнтів. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
10.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Bike Rental для WordPress має уразливість через відсутність перевірки прав доступу в AJAX-дії 'simpbire_carica_prenotazioni' у версіях до 1.0.6 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище отримувати всі записи бронювань з персональними даними клієнтів.

Бізнес-вплив

Уразливість може призвести до витоку персональних даних клієнтів, таких як імена, електронні адреси та номери телефонів. Це створює ризики для конфіденційності та може вплинути на довіру користувачів і відповідність вимогам захисту даних. Власники сайтів на WordPress з цим плагіном повинні оцінити потенційний вплив на свою інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Bike Rental від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції AJAX 'simpbire_carica_prenotazioni' лише для довірених ролей, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту до мінімуму.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки