CVE-2025-12788: Błąd weryfikacji płatności w wtyczce Hydra Booking dla WordPress
Wtyczka Hydra Booking do WordPress umożliwia ominięcie płatności przez brak weryfikacji PayPal. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Hydra Booking do WordPressa (do wersji 1.1.27 włącznie) pozwala na ominięcie weryfikacji płatności przez nieautoryzowanych użytkowników. Problem wynika z braku weryfikacji po stronie serwera danych potwierdzających płatność PayPal, co umożliwia potwierdzenie rezerwacji bez faktycznej transakcji.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko fałszywych potwierdzeń płatności i nadużyć w systemie rezerwacji, co może prowadzić do strat finansowych i utraty zaufania klientów. Atakujący mogą rezerwować usługi bez uiszczania opłat, co zaburza procesy biznesowe i wymaga dodatkowej analizy transakcji.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Hydra Booking i jej niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych potwierdzeń płatności oraz wprowadzić dodatkowe kontrole weryfikacji transakcji. Priorytetowo traktuj aktualizacje i audyt systemu płatności.