CVE-2026-4911: Luka wtyczki Booking Package dla WordPress umożliwia manipulację ceną
Wtyczka Booking Package dla WordPress do 1.7.06 pozwala na manipulację ceną rezerwacji przez brak walidacji kwoty w Stripe. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Booking Package dla WordPress w wersjach do 1.7.06 umożliwia nieautoryzowaną manipulację ceną rezerwacji poprzez brak walidacji wartości przekazywanej do API Stripe. Atakujący mogą zarezerwować usługi po dowolnej, często znacznie obniżonej cenie, np. 0,01 USD zamiast 500 USD.
Wpływ biznesowy
Luka pozwala na dokonanie rezerwacji usług po nieprawidłowo niskich cenach, co może prowadzić do strat finansowych oraz narażenia reputacji firmy. Właściciele stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, zwłaszcza jeśli obsługują płatności online i rezerwacje klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Booking Package i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych transakcji oraz weryfikować poprawność kwot płatności. Priorytetowo traktuj działania zabezpieczające proces płatności i rezerwacji.