Уразливість у плагіні bookingpress-appointment-booking-pro для WordPress дозволяє неавторизованим користувачам отримувати та змінювати бронювання
Плагін bookingpress для WordPress має уразливість, що дозволяє неавторизованим користувачам читати та змінювати бронювання. Оновіть плагін для захисту.
- CVSS
- 8.2 HIGH
- EPSS
- -
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін bookingpress-appointment-booking-pro для WordPress версій до 5.7.3 має уразливість, через яку REST API маршрути доступні без автентифікації. Це дозволяє зловмисникам читати дані клієнтів та змінювати бронювання інших користувачів.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може призвести до витоку конфіденційної інформації клієнтів та несанкціонованих змін у бронюваннях, що негативно впливає на довіру користувачів і може спричинити фінансові втрати. ІТ-оператори повинні врахувати ризики, пов’язані з експлуатацією цієї вразливості, особливо якщо плагін використовується у комерційних або публічних сервісах.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін bookingpress-appointment-booking-pro до версії 5.7.3 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до REST API плагіна, перевірити журнали доступу на ознаки зловмисної активності та розглянути тимчасові заходи для зменшення експозиції. Важливо також інформувати користувачів про можливі ризики та посилити моніторинг безпеки.