WPBookit do 1.0.7: podatność CSRF umożliwiająca usuwanie klientów

Wtyczka WPBookit do 1.0.7 ma lukę CSRF umożliwiającą usuwanie klientów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-12685CVSS 6.5CMS

WPBookit do 1.0.7: podatność CSRF umożliwiająca usuwanie klientów

Wtyczka WPBookit do 1.0.7 ma lukę CSRF umożliwiającą usuwanie klientów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
3.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPBookit dla WordPressa w wersjach do 1.0.7 nie sprawdza tokena CSRF podczas usuwania klientów, co pozwala nieautoryzowanemu atakującemu na usunięcie dowolnego klienta za pomocą ataku CSRF.

Wpływ biznesowy

Brak zabezpieczenia przed atakami CSRF w procesie usuwania klientów może prowadzić do niezamierzonego usunięcia danych klientów, co wpływa na integralność i dostępność usług. Operatorzy stron korzystających z WPBookit powinni zwrócić uwagę na potencjalne ryzyko utraty danych i zakłócenia działania systemu rezerwacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki WPBookit do wersji zawierającej poprawkę zabezpieczającą przed atakami CSRF. W przypadku braku dostępnej aktualizacji, ogranicz dostęp do funkcji usuwania klientów, monitoruj logi pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS