Luka CVE-2026-2931 w wtyczce Amelia Booking dla WordPress umożliwia przejęcie kont administratora
Wtyczka Amelia Booking do WordPress ma lukę umożliwiającą atakującym zmianę haseł i przejęcie kont administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 30.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Amelia Booking do WordPress w wersjach do 9.1.2 włącznie zawiera lukę typu Insecure Direct Object References, pozwalającą użytkownikom z uprawnieniami klienta na obejście autoryzacji i dostęp do zasobów systemowych. Atakujący mogą zmieniać hasła użytkowników i potencjalnie przejąć konta administratorów.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Amelia Booking Pro, umożliwiając nieautoryzowany dostęp do kont administracyjnych. Może to prowadzić do pełnego przejęcia kontroli nad witryną, utraty danych oraz naruszenia integralności i poufności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Amelia Booking Pro u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję systemu.