CVE-2025-13318: Brak autoryzacji w wtyczce Booking Calendar Contact Form dla WordPress
Brak autoryzacji w wtyczce Booking Calendar Contact Form umożliwia potwierdzanie rezerwacji bez płatności. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Booking Calendar Contact Form dla WordPress w wersjach do 1.2.60 włącznie posiada lukę polegającą na braku weryfikacji autoryzacji i płatności w funkcji dex_bccf_check_IPN_verification. Pozwala to nieautoryzowanym atakującym na potwierdzanie rezerwacji i omijanie wymagań płatności poprzez parametr 'dex_bccf_ipn'.
Wpływ biznesowy
Luka umożliwia atakującym bez uwierzytelnienia potwierdzanie rezerwacji bez dokonania płatności, co może prowadzić do nadużyć i strat finansowych. Właściciele stron korzystających z tej wtyczki powinni być świadomi ryzyka nieautoryzowanych rezerwacji, które mogą zakłócić działalność i wpłynąć na reputację firmy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Booking Calendar Contact Form i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanych aktywności oraz ocenę ryzyka związanego z korzystaniem z tej wtyczki. Priorytetem jest szybkie wdrożenie poprawek i ograniczenie ekspozycji na ataki.