Уразливість у плагіні Fluent Booking для WordPress дозволяє отримувати персональні дані учасників
Плагін Fluent Booking для WordPress до 2.1.2 дозволяє отримувати персональні дані учасників календарних груп без перевірки прав власності. Оновіть плагін для безпеки.
- CVSS
- 4.9 MEDIUM
- EPSS
- 14.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fluent Booking для WordPress версій до 2.1.2 не перевіряє право власності на group_id перед експортом даних учасників, що дозволяє користувачам з роллю Calendar Manager отримувати персональні дані учасників календарних груп, які їм не належать.
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних (ПІБ, електронна пошта, телефон, адреса, платіжна інформація) учасників календарних груп, що створює ризики для конфіденційності та відповідності нормативним вимогам. Власники інфраструктури повинні оцінити вплив на свої системи, особливо якщо використовують плагін Fluent Booking у WordPress для керування подіями.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Fluent Booking до версії 2.1.2 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до ролі Calendar Manager, перевірити журнали доступу на підозрілі дії та мінімізувати експозицію даних. Також варто регулярно переглядати політики доступу та впроваджувати моніторинг безпеки.