Luka w wtyczce Amelia dla WordPress umożliwia nieautoryzowaną akceptację rezerwacji

Wtyczka Amelia dla WordPress umożliwia atakującym nieautoryzowane zatwierdzanie rezerwacji przez błąd w autoryzacji. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-6449CVSS 5.3Web

Luka w wtyczce Amelia dla WordPress umożliwia nieautoryzowaną akceptację rezerwacji

Wtyczka Amelia dla WordPress umożliwia atakującym nieautoryzowane zatwierdzanie rezerwacji przez błąd w autoryzacji. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
37.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Booking for Appointments and Events Calendar – Amelia dla WordPress w wersjach do 2.1.2 ma lukę w mechanizmie autoryzacji, która pozwala pominąć weryfikację tokena dla rezerwacji ze statusem 'waiting'. Nieautoryzowani atakujący mogą zatwierdzić takie rezerwacje, wysyłając specjalnie spreparowane żądanie do publicznego endpointu admin-ajax.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego zatwierdzania rezerwacji, co może skutkować nadużyciami w systemie rezerwacji i potencjalnymi stratami finansowymi lub zakłóceniami w działalności. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na możliwość manipulacji rezerwacjami i ryzyko związane z dostępem do funkcji administracyjnych bez odpowiedniej autoryzacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Amelia i jej instalację, jeśli jest dostępna nowsza wersja. W międzyczasie warto ograniczyć dostęp do endpointu admin-ajax oraz monitorować logi pod kątem podejrzanych żądań związanych z zatwierdzaniem rezerwacji. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS