Уразливість у WP Hotel Booking дозволяє підписникам читати дані бронювань інших користувачів
Плагін WP Hotel Booking до 2.3.1 має уразливість, що дозволяє підписникам читати бронювання інших користувачів. Рекомендується оновлення.
- CVSS
- 6.5 MEDIUM
- EPSS
- 26.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Hotel Booking для WordPress версій до 2.3.1 не перевіряє права доступу у кількох AJAX-обробниках. Це дозволяє автентифікованим користувачам з рівнем підписника переглядати бронювання інших, активні купони та цінову інформацію.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації про бронювання та цінові дані, що ставить під загрозу приватність клієнтів і може вплинути на довіру до сервісу. Власники сайтів на WordPress із встановленим плагіном WP Hotel Booking повинні оцінити ризики та пріоритетність оновлення для захисту даних користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Hotel Booking до версії 2.3.1 або новішої, де виправлено проблему з перевіркою прав доступу. Якщо оновлення наразі неможливе, слід обмежити доступ до AJAX-обробників, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів з рівнем підписника.