CVE-2026-4911: Luka wtyczki Booking Package dla WordPress umożliwia manipulację ceną

Wtyczka Booking Package dla WordPress do 1.7.06 pozwala na manipulację ceną rezerwacji przez brak walidacji kwoty w Stripe. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-4911CVSS 5.3Web

CVE-2026-4911: Luka wtyczki Booking Package dla WordPress umożliwia manipulację ceną

Wtyczka Booking Package dla WordPress do 1.7.06 pozwala na manipulację ceną rezerwacji przez brak walidacji kwoty w Stripe. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
23.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Booking Package dla WordPress w wersjach do 1.7.06 umożliwia nieautoryzowaną manipulację ceną rezerwacji poprzez brak walidacji wartości przekazywanej do API Stripe. Atakujący mogą zarezerwować usługi po dowolnej, często znacznie obniżonej cenie, np. 0,01 USD zamiast 500 USD.

Wpływ biznesowy

Luka pozwala na dokonanie rezerwacji usług po nieprawidłowo niskich cenach, co może prowadzić do strat finansowych oraz narażenia reputacji firmy. Właściciele stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, zwłaszcza jeśli obsługują płatności online i rezerwacje klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Booking Package i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych transakcji oraz weryfikować poprawność kwot płatności. Priorytetowo traktuj działania zabezpieczające proces płatności i rezerwacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS