Luka w MotoPress Appointment Booking umożliwia nieautoryzowaną modyfikację rezerwacji

Wtyczka MotoPress Appointment Booking do WordPress ma lukę umożliwiającą atakującym zmianę danych rezerwacji bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-9180CVSS 5.3Web

Luka w MotoPress Appointment Booking umożliwia nieautoryzowaną modyfikację rezerwacji

Wtyczka MotoPress Appointment Booking do WordPress ma lukę umożliwiającą atakującym zmianę danych rezerwacji bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
26.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MotoPress Appointment Booking dla WordPress do wersji 2.4.4 posiada lukę pozwalającą na obejście autoryzacji poprzez manipulację kluczem kontrolowanym przez użytkownika. Atakujący może zmienić dane klienta w niepotwierdzonych rezerwacjach bez uwierzytelnienia, wykorzystując publicznie dostępne endpointy REST.

Wpływ biznesowy

Ta luka stwarza ryzyko nieautoryzowanej modyfikacji danych klientów w systemie rezerwacji, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. Operatorzy IT powinni być świadomi, że atakujący mogą zmieniać dane rezerwacji, co może wpłynąć na procesy biznesowe i obsługę klienta.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MotoPress Appointment Booking i ich wdrożenie. W międzyczasie ogranicz dostęp do endpointów REST związanych z rezerwacjami, monitoruj logi pod kątem podejrzanych żądań oraz rozważ wprowadzenie dodatkowych mechanizmów weryfikacji tożsamości użytkowników korzystających z funkcji rezerwacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS