CVE-2026-6498: Luka wtyczki Five Star Restaurant Reservations umożliwiająca ominięcie płatności

Luka w wtyczce WordPress Five Star Restaurant Reservations pozwala na ominięcie płatności Stripe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-6498CVSS 5.3Web

CVE-2026-6498: Luka wtyczki Five Star Restaurant Reservations umożliwiająca ominięcie płatności

Luka w wtyczce WordPress Five Star Restaurant Reservations pozwala na ominięcie płatności Stripe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
8.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Five Star Restaurant Reservations dla WordPressa do wersji 2.7.16 zawiera lukę pozwalającą na ominięcie płatności poprzez błąd w porównaniu typów PHP. Atakujący może oznaczyć rezerwację jako opłaconą bez faktycznej płatności Stripe, wysyłając specjalnie spreparowane żądanie AJAX.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom oznaczenie rezerwacji jako opłaconej bez dokonania rzeczywistej płatności, co może prowadzić do strat finansowych i nadużyć w systemie rezerwacji. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności procesów płatności i weryfikacji zamówień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX odpowiedzialnych za potwierdzanie płatności, monitorować logi pod kątem podejrzanych żądań oraz rozważyć dodatkowe mechanizmy weryfikacji płatności. Priorytetem jest szybkie załatanie podatności i ograniczenie ekspozycji serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS