CVE-2026-11866: Błąd CSRF w wtyczce Appointment Booking dla WordPress

Wtyczka Appointment Booking WordPress przed 5.6.3 narażona na CSRF, umożliwiając ataki na konfigurację rezerwacji i płatności. Zalecana aktualizacja.
CVE-2026-11866CVSS 5.4CMS

CVE-2026-11866: Błąd CSRF w wtyczce Appointment Booking dla WordPress

Wtyczka Appointment Booking WordPress przed 5.6.3 narażona na CSRF, umożliwiając ataki na konfigurację rezerwacji i płatności. Zalecana aktualizacja.

CVSS
5.4 MEDIUM
EPSS
0.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Appointment Booking dla WordPress w wersjach przed 5.6.3 nie weryfikuje tokena CSRF przy kilku akcjach zmieniających stan, co umożliwia atakującym wykonanie uprzywilejowanych działań, takich jak nadpisanie konfiguracji formularza rezerwacji lub rozłączenie bramki płatności, poprzez atak Cross-Site Request Forgery na zalogowanego administratora.

Wpływ biznesowy

Atakujący mogą wykorzystać lukę do przejęcia kontroli nad kluczowymi ustawieniami wtyczki, co może prowadzić do zakłócenia procesów rezerwacji i płatności. Może to skutkować utratą danych, przerwami w działaniu usług oraz obniżeniem zaufania użytkowników. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko dla integralności i dostępności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Appointment Booking do wersji 5.6.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przejrzeć konfigurację wtyczki i bramki płatności oraz wdrożyć mechanizmy ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS