CVE-2026-12393: WPS Bookings dla WooCommerce umożliwia anulowanie rezerwacji innych użytkowników

Wtyczka WPS Bookings dla WooCommerce przed 3.11.7 pozwala uwierzytelnionym użytkownikom anulować rezerwacje innych klientów. Zalecana aktualizacja.
CVE-2026-12393CVSS 5.4CMS

CVE-2026-12393: WPS Bookings dla WooCommerce umożliwia anulowanie rezerwacji innych użytkowników

Wtyczka WPS Bookings dla WooCommerce przed 3.11.7 pozwala uwierzytelnionym użytkownikom anulować rezerwacje innych klientów. Zalecana aktualizacja.

CVSS
5.4 MEDIUM
EPSS
6.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPS Bookings dla WooCommerce w wersjach przed 3.11.7 nie weryfikuje, czy zamówienie rezerwacji należy do użytkownika dokonującego żądania anulowania. To pozwala każdemu uwierzytelnionemu użytkownikowi, np. subskrybentowi lub klientowi, anulować rezerwacje innych klientów.

Wpływ biznesowy

Luka ta może prowadzić do nadużyć, gdzie użytkownicy z podstawowymi uprawnieniami mogą anulować rezerwacje innych klientów, co wpływa na zaufanie i operacje biznesowe oparte na systemie rezerwacji. Może to skutkować utratą przychodów oraz negatywnym doświadczeniem klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki WPS Bookings do wersji 3.11.7 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do funkcji anulowania rezerwacji tylko do zaufanych ról użytkowników, monitorować logi anulowań oraz przeprowadzić audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS