Уразливість у Booking Calendar для WordPress дозволяє неавторизований доступ до даних
Уразливість у Booking Calendar для WordPress дозволяє отримати доступ до даних бронювання без авторизації. Рекомендується оновити плагін та перевірити безпеку.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Booking Calendar для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати інформацію про бронювання, включно з іменами клієнтів, телефонами та електронними адресами. Проблема пов’язана з відсутністю перевірки прав доступу у функції wpbc_ajax_WPBC_FLEXTIMELINE_NAV() у версіях до 10.14.13 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації клієнтів, що негативно впливає на репутацію компанії та може порушувати вимоги щодо захисту персональних даних. ІТ-оператори та власники інфраструктури повинні врахувати ризики несанкціонованого доступу до даних через цей плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Booking Calendar від розробника та застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.