CVE-2025-12787: Nieautoryzowane anulowanie rezerwacji w wtyczce Hydra Booking dla WordPress

Wtyczka Hydra Booking dla WordPress ma lukę umożliwiającą nieautoryzowane anulowanie rezerwacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12787CVSS 5.3Web

CVE-2025-12787: Nieautoryzowane anulowanie rezerwacji w wtyczce Hydra Booking dla WordPress

Wtyczka Hydra Booking dla WordPress ma lukę umożliwiającą nieautoryzowane anulowanie rezerwacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
20.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Hydra Booking — Appointment Scheduling & Booking Calendar dla WordPress w wersjach do 1.1.27 włącznie jest podatna na nieautoryzowane anulowanie rezerwacji. Luka wynika z użycia niewystarczająco losowych tokenów anulowania oraz współdzielonego nonce, co umożliwia atakującym bez uwierzytelnienia anulowanie dowolnych rezerwacji poprzez ataki brute force na endpoint AJAX tfhb_meeting_form_cencel.

Wpływ biznesowy

Podatność może prowadzić do zakłócenia usług rezerwacyjnych, powodując anulowanie ważnych spotkań lub rezerwacji bez zgody użytkowników. Operatorzy stron korzystających z tej wtyczki mogą doświadczyć utraty zaufania klientów oraz konieczności ręcznego przywracania anulowanych rezerwacji, co wpływa na reputację i operacje biznesowe.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Hydra Booking i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu tfhb_meeting_form_cencel, monitorować logi pod kątem nietypowych żądań anulowania oraz rozważyć tymczasowe wyłączenie funkcji anulowania rezerwacji. Priorytetowo traktuj przegląd i zabezpieczenie systemów rezerwacyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS