Уразливість Insecure Direct Object Reference у плагіні Booking Calendar для WordPress
Плагін Booking Calendar для WordPress має уразливість IDOR, що дозволяє змінювати налаштування інших користувачів. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Booking Calendar для WordPress має уразливість Insecure Direct Object Reference (IDOR) у версіях до 10.14.14 включно через відсутність перевірки ключа, керованого користувачем, у функції handle_ajax_save. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище, які мають дозвіл на бронювання, змінювати налаштування інших користувачів плагіна, що може порушити роботу календаря бронювань.
Бізнес-вплив
Для власників веб-інфраструктури це означає ризик несанкціонованих змін у налаштуваннях плагіна, що може призвести до порушення функціональності системи бронювання і негативно вплинути на користувацький досвід. Зловмисники з обмеженим доступом можуть змінювати відображення календаря бронювань інших користувачів, що створює потенційні проблеми з управлінням бронюваннями.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Booking Calendar від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій бронювання, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового зниження прав доступу. Важливо також інформувати користувачів про потенційні ризики та контролювати зміни в налаштуваннях плагіна.