Уразливість у плагіні Salon Booking System для WordPress дозволяє неавторизовану зміну даних

Плагін Salon Booking System для WordPress має уразливість, що дозволяє неавторизовану зміну даних через AJAX. Рекомендується оновлення та обмеження доступу.
CVE-2025-8492CVSS 5.3Web

Уразливість у плагіні Salon Booking System для WordPress дозволяє неавторизовану зміну даних

Плагін Salon Booking System для WordPress має уразливість, що дозволяє неавторизовану зміну даних через AJAX. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
18.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Salon Booking System для WordPress має уразливість через відсутність перевірки прав доступу в AJAX-функції, що дозволяє неавторизованим користувачам виконувати дії AJAX, включно з обмеженим завантаженням файлів. Уразливість присутня у всіх версіях до 10.22 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни даних у системі бронювання салонів, що впливає на цілісність інформації та може порушити роботу бізнес-процесів. Власники сайтів на WordPress, які використовують цей плагін, ризикують отримати небажані зміни або завантаження файлів, що потенційно може призвести до подальших атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступне, слід обмежити доступ до AJAX-функцій плагіна, переглянути журнали активності на предмет підозрілих дій і знизити експозицію плагіна в мережі. Важливо також інформувати команду безпеки та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки