CVE-2026-11866: Błąd CSRF w wtyczce Appointment Booking dla WordPress
Wtyczka Appointment Booking WordPress przed 5.6.3 narażona na CSRF, umożliwiając ataki na konfigurację rezerwacji i płatności. Zalecana aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 0.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Appointment Booking dla WordPress w wersjach przed 5.6.3 nie weryfikuje tokena CSRF przy kilku akcjach zmieniających stan, co umożliwia atakującym wykonanie uprzywilejowanych działań, takich jak nadpisanie konfiguracji formularza rezerwacji lub rozłączenie bramki płatności, poprzez atak Cross-Site Request Forgery na zalogowanego administratora.
Wpływ biznesowy
Atakujący mogą wykorzystać lukę do przejęcia kontroli nad kluczowymi ustawieniami wtyczki, co może prowadzić do zakłócenia procesów rezerwacji i płatności. Może to skutkować utratą danych, przerwami w działaniu usług oraz obniżeniem zaufania użytkowników. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko dla integralności i dostępności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Appointment Booking do wersji 5.6.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przejrzeć konfigurację wtyczki i bramki płatności oraz wdrożyć mechanizmy ochrony przed CSRF.