Уразливість Insecure Direct Object Reference у Booking Calendar Contact Form для WordPress
Виявлено уразливість у Booking Calendar Contact Form для WordPress, що дозволяє доступ до чужих календарів. Рекомендується перевірити оновлення та посилити безпеку.
- CVSS
- 5.3 MEDIUM
- EPSS
- 25.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Booking Calendar Contact Form для WordPress містить уразливість Insecure Direct Object Reference у версіях до 1.2.63 включно через відсутність перевірки ключа, керованого користувачем. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище отримувати доступ до календарів інших користувачів та переглядати пов’язані з ними дані.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до особистих календарів користувачів, що ставить під загрозу конфіденційність та цілісність даних. Для ІТ-операторів це означає потенційний ризик витоку інформації та необхідність швидкого реагування для захисту користувацьких даних і підтримки довіри клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій календаря, провести аудит логів на предмет підозрілої активності та посилити контроль доступу. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.