Уразливість у плагіні Smart Appointment & Booking для WordPress дозволяє неавторизоване скасування бронювань
Уразливість у плагіні Smart Appointment & Booking для WordPress дозволяє неавторизоване скасування бронювань через помилку перевірки прав та nonce.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.68%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Smart Appointment & Booking для WordPress має уразливість через відсутність перевірки прав доступу та помилку в логіці перевірки nonce у функції saab_cancel_booking(). Це дозволяє неавторизованим користувачам скасовувати будь-які бронювання, використовуючи передбачуваний ID бронювання.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого скасування бронювань, що впливає на довіру клієнтів та стабільність бізнес-процесів, особливо для компаній, які залежать від онлайн-записів. Власники інфраструктури повинні враховувати можливі втрати доходів та репутаційні ризики через порушення цілісності даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції скасування бронювань, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Пріоритетом є мінімізація експозиції вразливості та моніторинг системи.