CVE-2026-9188: Luka wtyczki Wappointment dla WordPress umożliwiająca nieautoryzowaną zmianę rezerwacji
Wtyczka Wappointment dla WordPress ma lukę umożliwiającą nieautoryzowane anulowanie i zmianę rezerwacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Wappointment do WordPressa, używana do zarządzania rezerwacjami Zoom i GoogleMeet, ma lukę typu Insecure Direct Object Reference w wersjach do 2.7.6. Atakujący mogą przewidzieć i wygenerować klucz edycji spotkania, co pozwala na nieautoryzowane anulowanie lub zmianę rezerwacji innych użytkowników, jeśli włączone są ustawienia pozwalające na anulowanie lub zmianę rezerwacji.
Wpływ biznesowy
Luka ta umożliwia osobom nieuprawnionym manipulowanie rezerwacjami klientów bez uwierzytelnienia, co może prowadzić do zakłóceń w harmonogramie usług i utraty zaufania użytkowników. W środowiskach biznesowych korzystających z tej wtyczki ryzyko obejmuje potencjalne zakłócenia operacyjne oraz negatywny wpływ na obsługę klienta.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Wappointment i zastosować najnowsze poprawki od dostawcy. W międzyczasie zaleca się ograniczenie lub wyłączenie funkcji anulowania i zmiany rezerwacji przez użytkowników, monitorowanie logów pod kątem podejrzanych działań oraz weryfikację konfiguracji serwisu pod kątem minimalizacji ryzyka wykorzystania tej luki.