CVE-2025-10124: Luka wtyczki Booking Manager WordPress umożliwiająca usuwanie rezerwacji
Luka w wtyczce Booking Manager WordPress pozwala użytkownikom z uprawnieniami współpracownika usuwać rezerwacje. Zalecana aktualizacja do wersji 2.1.15.
- CVSS
- 4.5 MEDIUM
- EPSS
- 15.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Booking Manager dla WordPress w wersjach przed 2.1.15 rejestruje shortcode, który usuwa rezerwacje i jest dostępny dla użytkowników z uprawnieniami co najmniej współpracownika. Odwiedzenie strony zawierającej ten shortcode powoduje usunięcie rezerwacji.
Wpływ biznesowy
Ta luka może prowadzić do niezamierzonego usunięcia rezerwacji przez użytkowników z uprawnieniami współpracownika lub wyższymi, co może zakłócić działanie usług rezerwacyjnych i wpłynąć na doświadczenie klientów. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować uprawnienia użytkowników oraz rozważyć aktualizację wtyczki, aby zapobiec potencjalnym zakłóceniom.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Booking Manager do wersji 2.1.15 lub nowszej. W międzyczasie warto ograniczyć uprawnienia użytkowników, którzy mogą korzystać z shortcode, oraz monitorować logi serwera pod kątem nieautoryzowanego użycia shortcode usuwającego rezerwacje. Przegląd i ograniczenie dostępu do funkcji wtyczki pomoże zminimalizować ryzyko.