CVE-2026-6498: Luka wtyczki Five Star Restaurant Reservations umożliwiająca ominięcie płatności
Luka w wtyczce WordPress Five Star Restaurant Reservations pozwala na ominięcie płatności Stripe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 8.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Five Star Restaurant Reservations dla WordPressa do wersji 2.7.16 zawiera lukę pozwalającą na ominięcie płatności poprzez błąd w porównaniu typów PHP. Atakujący może oznaczyć rezerwację jako opłaconą bez faktycznej płatności Stripe, wysyłając specjalnie spreparowane żądanie AJAX.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom oznaczenie rezerwacji jako opłaconej bez dokonania rzeczywistej płatności, co może prowadzić do strat finansowych i nadużyć w systemie rezerwacji. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności procesów płatności i weryfikacji zamówień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX odpowiedzialnych za potwierdzanie płatności, monitorować logi pod kątem podejrzanych żądań oraz rozważyć dodatkowe mechanizmy weryfikacji płatności. Priorytetem jest szybkie załatanie podatności i ograniczenie ekspozycji serwisu.