Luka wtyczki WP Travel WordPress umożliwia nieautoryzowane anulowanie rezerwacji

WP Travel WordPress przed 11.7.1 pozwala nieautoryzowanym użytkownikom anulować rezerwacje. Zalecana szybka aktualizacja i kontrola dostępu.
CVE-2026-11868CVSS 5.3CMS

Luka wtyczki WP Travel WordPress umożliwia nieautoryzowane anulowanie rezerwacji

WP Travel WordPress przed 11.7.1 pozwala nieautoryzowanym użytkownikom anulować rezerwacje. Zalecana szybka aktualizacja i kontrola dostępu.

CVSS
5.3 MEDIUM
EPSS
8.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Travel dla WordPressa w wersjach przed 11.7.1 nie sprawdza uprawnień ani własności podczas anulowania rezerwacji, a funkcja ta jest dostępna także dla niezalogowanych użytkowników. Pozwala to na anulowanie dowolnych rezerwacji na stronie przez osoby nieuprawnione.

Wpływ biznesowy

Brak odpowiednich kontroli dostępu w wtyczce WP Travel może prowadzić do nieautoryzowanego anulowania rezerwacji, co wpływa na integralność i wiarygodność systemu rezerwacji. Może to skutkować stratami finansowymi oraz utratą zaufania klientów korzystających z usług oferowanych przez stronę WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Travel do wersji 11.7.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji anulowania rezerwacji tylko dla zaufanych użytkowników oraz monitoruj logi systemowe pod kątem podejrzanych działań. Przeanalizuj konfigurację uprawnień i rozważ wdrożenie dodatkowych mechanizmów uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS