Уразливість несанкціонованого доступу в плагіні Booking X для WordPress
Виявлено уразливість у Booking X плагіні WordPress, що дозволяє неавторизованим користувачам завантажувати конфіденційні дані через відсутність перевірки прав.
- CVSS
- 7.5 HIGH
- EPSS
- 30.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Booking X для WordPress версій 1.0–1.1.2 має уразливість, що дозволяє неавторизованим користувачам отримати доступ до даних через відсутність перевірки прав у функції export_now(). Зловмисники можуть завантажити всі дані плагіна, включно з обліковими записами користувачів, метаданими та PayPal-даними, шляхом спеціально сформованого POST-запиту.
Бізнес-вплив
Ця уразливість створює високий ризик витоку конфіденційної інформації, що може призвести до компрометації облікових записів користувачів і фінансових даних. Власники сайтів, що використовують цей плагін, можуть зазнати репутаційних втрат і юридичних наслідків через порушення безпеки даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Booking X від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції експорту даних, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також повідомити команду безпеки та провести аудит безпеки сайту.