Уразливість обходу авторизації в плагіні Easy Appointments для WordPress
Easy Appointments до 3.12.27 має уразливість обходу авторизації, що дозволяє скасовувати всі майбутні записи. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Easy Appointments для WordPress до версії 3.12.27 включно має уразливість обходу авторизації, що дозволяє користувачам з правами автора та вище скасовувати всі майбутні записи на сайті. Проблема виникає через недостатню перевірку прав користувача при виконанні дії скасування, а необхідний для підтвердження запиту nonce доступний користувачам з низькими привілеями.
Бізнес-вплив
Ця уразливість може призвести до масового скасування майбутніх записів, що порушить роботу сервісу та негативно вплине на взаємодію з клієнтами. Власники сайтів і ІТ-оператори повинні врахувати ризик втрати даних про записи та потенційні репутаційні збитки. Вразливість має середній рівень критичності за CVSS (4.3).
Рекомендовані дії адміністратора
Рекомендується оновити плагін Easy Appointments до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до рівня нижче автора, перевірити журнали на предмет підозрілих дій та мінімізувати експозицію адміністративних сторінок. Важливо також регулярно переглядати оновлення від розробника плагіна.