CVE-2025-10124: Luka wtyczki Booking Manager WordPress umożliwiająca usuwanie rezerwacji

Luka w wtyczce Booking Manager WordPress pozwala użytkownikom z uprawnieniami współpracownika usuwać rezerwacje. Zalecana aktualizacja do wersji 2.1.15.
CVE-2025-10124CVSS 4.5CMS

CVE-2025-10124: Luka wtyczki Booking Manager WordPress umożliwiająca usuwanie rezerwacji

Luka w wtyczce Booking Manager WordPress pozwala użytkownikom z uprawnieniami współpracownika usuwać rezerwacje. Zalecana aktualizacja do wersji 2.1.15.

CVSS
4.5 MEDIUM
EPSS
15.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Booking Manager dla WordPress w wersjach przed 2.1.15 rejestruje shortcode, który usuwa rezerwacje i jest dostępny dla użytkowników z uprawnieniami co najmniej współpracownika. Odwiedzenie strony zawierającej ten shortcode powoduje usunięcie rezerwacji.

Wpływ biznesowy

Ta luka może prowadzić do niezamierzonego usunięcia rezerwacji przez użytkowników z uprawnieniami współpracownika lub wyższymi, co może zakłócić działanie usług rezerwacyjnych i wpłynąć na doświadczenie klientów. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować uprawnienia użytkowników oraz rozważyć aktualizację wtyczki, aby zapobiec potencjalnym zakłóceniom.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Booking Manager do wersji 2.1.15 lub nowszej. W międzyczasie warto ograniczyć uprawnienia użytkowników, którzy mogą korzystać z shortcode, oraz monitorować logi serwera pod kątem nieautoryzowanego użycia shortcode usuwającego rezerwacje. Przegląd i ograniczenie dostępu do funkcji wtyczki pomoże zminimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS