CVE-2026-12393: WPS Bookings dla WooCommerce umożliwia anulowanie rezerwacji innych użytkowników
Wtyczka WPS Bookings dla WooCommerce przed 3.11.7 pozwala uwierzytelnionym użytkownikom anulować rezerwacje innych klientów. Zalecana aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 6.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPS Bookings dla WooCommerce w wersjach przed 3.11.7 nie weryfikuje, czy zamówienie rezerwacji należy do użytkownika dokonującego żądania anulowania. To pozwala każdemu uwierzytelnionemu użytkownikowi, np. subskrybentowi lub klientowi, anulować rezerwacje innych klientów.
Wpływ biznesowy
Luka ta może prowadzić do nadużyć, gdzie użytkownicy z podstawowymi uprawnieniami mogą anulować rezerwacje innych klientów, co wpływa na zaufanie i operacje biznesowe oparte na systemie rezerwacji. Może to skutkować utratą przychodów oraz negatywnym doświadczeniem klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki WPS Bookings do wersji 3.11.7 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do funkcji anulowania rezerwacji tylko do zaufanych ról użytkowników, monitorować logi anulowań oraz przeprowadzić audyt uprawnień użytkowników.