CVE-2025-12841: Luka wtyczki Bookit WordPress umożliwiająca nieautoryzowaną aktualizację opcji płatności Stripe
Luka w wtyczce Bookit WordPress umożliwia nieautoryzowaną zmianę opcji płatności Stripe. Zalecana szybka aktualizacja i monitoring systemu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 47.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bookit dla WordPress w wersjach przed 2.5.1 posiada publicznie dostępny endpoint REST, który pozwala na nieautoryzowaną aktualizację opcji płatności Stripe. Luka ta może zostać wykorzystana do zmiany ustawień płatności bez uwierzytelnienia.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki Bookit, luka ta może prowadzić do nieautoryzowanych modyfikacji konfiguracji płatności, co zagraża integralności i bezpieczeństwu procesów finansowych. Może to skutkować utratą zaufania klientów oraz potencjalnymi stratami finansowymi.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Bookit do wersji 2.5.1 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do endpointów REST oraz monitorować logi pod kątem podejrzanych aktywności związanych z konfiguracją płatności Stripe. Priorytetowo należy przeprowadzić przegląd i weryfikację ustawień płatności po aktualizacji.