Luka wtyczki Timetics WordPress umożliwia nieautoryzowaną zmianę statusu rezerwacji

Wtyczka Timetics WordPress przed 1.0.52 umożliwia nieautoryzowaną zmianę statusu rezerwacji. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-15473CVSS 4.3CMS

Luka wtyczki Timetics WordPress umożliwia nieautoryzowaną zmianę statusu rezerwacji

Wtyczka Timetics WordPress przed 1.0.52 umożliwia nieautoryzowaną zmianę statusu rezerwacji. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
6.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Timetics dla WordPress w wersjach przed 1.0.52 posiada lukę w zabezpieczeniach REST API, która pozwala nieautoryzowanym użytkownikom na zmianę statusu płatności oraz statusu wpisu typu "timetics-booking". Luka ta może prowadzić do manipulacji danymi rezerwacji bez konieczności uwierzytelniania.

Wpływ biznesowy

Dla operatorów stron opartych na WordPress z wtyczką Timetics, luka ta może skutkować nieautoryzowanymi zmianami w systemie rezerwacji, co może wpłynąć na wiarygodność danych i procesy biznesowe związane z płatnościami. Może to prowadzić do nadużyć lub błędów w zarządzaniu rezerwacjami, co wymaga szybkiej reakcji i monitorowania.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Timetics do wersji 1.0.52 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych zmian statusów rezerwacji oraz ograniczyć ekspozycję serwisu na nieautoryzowane żądania. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS