Уразливість Insecure Direct Object Reference у плагіні Wappointment для WordPress
Виявлено уразливість Insecure Direct Object Reference у плагіні Wappointment для WordPress, що дозволяє неавторизоване скасування бронювань.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Wappointment для WordPress, що використовується для бронювання зустрічей через Zoom, GoogleMeet та інші, має уразливість Insecure Direct Object Reference у версіях до 2.7.6. Через передбачуваний MD5-хеш параметра 'appointmentkey' зловмисники можуть скасовувати або переназначати чужі зустрічі без автентифікації.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам маніпулювати бронюваннями інших клієнтів, що може призвести до порушення роботи сервісу бронювання та втрати довіри користувачів. Власники інфраструктури ризикують отримати негативний вплив на бізнес через збої в роботі та потенційні скарги клієнтів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Wappointment та встановити останні версії, якщо вони доступні. Якщо оновлення недоступні, слід обмежити або вимкнути функції скасування та переназначення зустрічей, а також переглянути журнали на предмет підозрілої активності. Рекомендується також впровадити додаткові механізми автентифікації для захисту REST-ендпоінтів.