CVE-2025-12841: Luka wtyczki Bookit WordPress umożliwiająca nieautoryzowaną aktualizację opcji płatności Stripe

Luka w wtyczce Bookit WordPress umożliwia nieautoryzowaną zmianę opcji płatności Stripe. Zalecana szybka aktualizacja i monitoring systemu.
CVE-2025-12841CVSS 5.3CMS

CVE-2025-12841: Luka wtyczki Bookit WordPress umożliwiająca nieautoryzowaną aktualizację opcji płatności Stripe

Luka w wtyczce Bookit WordPress umożliwia nieautoryzowaną zmianę opcji płatności Stripe. Zalecana szybka aktualizacja i monitoring systemu.

CVSS
5.3 MEDIUM
EPSS
47.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Bookit dla WordPress w wersjach przed 2.5.1 posiada publicznie dostępny endpoint REST, który pozwala na nieautoryzowaną aktualizację opcji płatności Stripe. Luka ta może zostać wykorzystana do zmiany ustawień płatności bez uwierzytelnienia.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki Bookit, luka ta może prowadzić do nieautoryzowanych modyfikacji konfiguracji płatności, co zagraża integralności i bezpieczeństwu procesów finansowych. Może to skutkować utratą zaufania klientów oraz potencjalnymi stratami finansowymi.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Bookit do wersji 2.5.1 lub nowszej, w której problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do endpointów REST oraz monitorować logi pod kątem podejrzanych aktywności związanych z konfiguracją płatności Stripe. Priorytetowo należy przeprowadzić przegląd i weryfikację ustawień płatności po aktualizacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS