Уразливість Amelia Booking для WordPress дозволяє обходити авторизацію
Виявлено критичну уразливість Amelia Booking для WordPress, що дозволяє змінювати паролі та захоплювати адміністраторські облікові записи.
- CVSS
- 8.8 HIGH
- EPSS
- 30.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Amelia Booking для WordPress версії до 9.1.2 включно має уразливість типу Insecure Direct Object References, що дозволяє користувачам з рівнем доступу клієнта змінювати паролі інших користувачів і потенційно захоплювати облікові записи адміністраторів. Уразливість присутня у професійній версії плагіна з тим самим ідентифікатором.
Бізнес-вплив
Ця уразливість створює значний ризик для безпеки вебсайтів на WordPress, які використовують Amelia Booking, оскільки зловмисники з обліковими записами клієнтів можуть отримати контроль над адміністративними обліковими записами. Це може призвести до несанкціонованого доступу до конфіденційної інформації, зміни налаштувань сайту та порушення роботи бізнес-процесів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Amelia Booking від офіційного розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до критичних функцій, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.