Уразливість Insecure Direct Object Reference у плагіні eaSYNC Booking для WordPress
Виявлено уразливість IDOR у плагіні eaSYNC Booking для WordPress, що дозволяє неавторизованим користувачам переглядати деталі бронювань. Рекомендується оновлення плагіна.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.08%
- Активно використовується
- немає в KEV
- Продукт
- easync
Що відомо
Плагін eaSYNC Booking для WordPress, який використовується для бронювання готелів, ресторанів та оренди авто, має уразливість Insecure Direct Object Reference (IDOR) у версіях до 1.3.21. Це дозволяє неавторизованим користувачам переглядати деталі будь-яких запитів на бронювання через відсутність перевірки ключа користувача.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації про бронювання, що негативно впливає на довіру клієнтів і репутацію бізнесу. Власники сайтів, які використовують цей плагін, ризикують розкриттям персональних даних клієнтів, що може спричинити юридичні наслідки та порушення політик конфіденційності.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна eaSYNC Booking і оновити його до останньої, де частково усунено уразливість (версії 1.3.18 і 1.3.21). Якщо оновлення неможливе, слід обмежити доступ до функції 'view_request_details', провести аудит логів на предмет підозрілої активності та розглянути додаткові заходи безпеки для зменшення ризику несанкціонованого доступу.