CVE-2025-12787: Nieautoryzowane anulowanie rezerwacji w wtyczce Hydra Booking dla WordPress
Wtyczka Hydra Booking dla WordPress ma lukę umożliwiającą nieautoryzowane anulowanie rezerwacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Hydra Booking — Appointment Scheduling & Booking Calendar dla WordPress w wersjach do 1.1.27 włącznie jest podatna na nieautoryzowane anulowanie rezerwacji. Luka wynika z użycia niewystarczająco losowych tokenów anulowania oraz współdzielonego nonce, co umożliwia atakującym bez uwierzytelnienia anulowanie dowolnych rezerwacji poprzez ataki brute force na endpoint AJAX tfhb_meeting_form_cencel.
Wpływ biznesowy
Podatność może prowadzić do zakłócenia usług rezerwacyjnych, powodując anulowanie ważnych spotkań lub rezerwacji bez zgody użytkowników. Operatorzy stron korzystających z tej wtyczki mogą doświadczyć utraty zaufania klientów oraz konieczności ręcznego przywracania anulowanych rezerwacji, co wpływa na reputację i operacje biznesowe.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Hydra Booking i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu tfhb_meeting_form_cencel, monitorować logi pod kątem nietypowych żądań anulowania oraz rozważyć tymczasowe wyłączenie funkcji anulowania rezerwacji. Priorytetowo traktuj przegląd i zabezpieczenie systemów rezerwacyjnych.