CVE-2025-13318: Brak autoryzacji w wtyczce Booking Calendar Contact Form dla WordPress

Brak autoryzacji w wtyczce Booking Calendar Contact Form umożliwia potwierdzanie rezerwacji bez płatności. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13318CVSS 5.3Web

CVE-2025-13318: Brak autoryzacji w wtyczce Booking Calendar Contact Form dla WordPress

Brak autoryzacji w wtyczce Booking Calendar Contact Form umożliwia potwierdzanie rezerwacji bez płatności. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
21.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Booking Calendar Contact Form dla WordPress w wersjach do 1.2.60 włącznie posiada lukę polegającą na braku weryfikacji autoryzacji i płatności w funkcji dex_bccf_check_IPN_verification. Pozwala to nieautoryzowanym atakującym na potwierdzanie rezerwacji i omijanie wymagań płatności poprzez parametr 'dex_bccf_ipn'.

Wpływ biznesowy

Luka umożliwia atakującym bez uwierzytelnienia potwierdzanie rezerwacji bez dokonania płatności, co może prowadzić do nadużyć i strat finansowych. Właściciele stron korzystających z tej wtyczki powinni być świadomi ryzyka nieautoryzowanych rezerwacji, które mogą zakłócić działalność i wpłynąć na reputację firmy.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Booking Calendar Contact Form i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanych aktywności oraz ocenę ryzyka związanego z korzystaniem z tej wtyczki. Priorytetem jest szybkie wdrożenie poprawek i ograniczenie ekspozycji na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS