Уразливість у плагіні Booking Manager для WordPress дозволяє видаляти бронювання

Уразливість у Booking Manager WordPress плагіні до 2.1.15 дозволяє користувачам з contributor правами видаляти бронювання через шорткод. Оновіть плагін для захисту.
CVE-2025-10124CVSS 4.5CMS

Уразливість у плагіні Booking Manager для WordPress дозволяє видаляти бронювання

Уразливість у Booking Manager WordPress плагіні до 2.1.15 дозволяє користувачам з contributor правами видаляти бронювання через шорткод. Оновіть плагін для захисту.

CVSS
4.5 MEDIUM
EPSS
15.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Booking Manager для WordPress версій до 2.1.15 містить уразливість, що дозволяє користувачам з правами contributor і вище видаляти бронювання через спеціальний шорткод. Відвідування сторінки з таким шорткодом призводить до автоматичного видалення бронювань.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих даних про бронювання, що негативно вплине на бізнес-процеси, пов’язані з управлінням замовленнями. Адміністратори сайтів ризикують отримати несанкціоноване видалення інформації, що може спричинити збої в роботі сервісу та втрату довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Booking Manager до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, обмежте права користувачів, які можуть додавати або редагувати шорткоди, та перегляньте журнали активності на предмет підозрілих дій. Також варто розглянути тимчасове відключення плагіна або шорткоду до застосування патчу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки