Уразливість у Booking Calendar | Appointment Booking | Bookit для WordPress дозволяє неавторизовану зміну даних

Високорівнева уразливість у Booking Calendar WordPress плагіні дозволяє неавторизованим користувачам підключати Stripe-акаунти та отримувати платежі.
CVE-2025-12633CVSS 7.5Web

Уразливість у Booking Calendar | Appointment Booking | Bookit для WordPress дозволяє неавторизовану зміну даних

Високорівнева уразливість у Booking Calendar WordPress плагіні дозволяє неавторизованим користувачам підключати Stripe-акаунти та отримувати платежі.

CVSS
7.5 HIGH
EPSS
16.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Booking Calendar | Appointment Booking | Bookit для WordPress має уразливість через відсутність перевірки прав доступу на REST API '/wp-json/bookit/v1/commerce/stripe/return' у версіях до 2.5.0 включно. Це дозволяє неавторизованим зловмисникам підключати власні Stripe-акаунти та отримувати платежі.

Бізнес-вплив

Уразливість може призвести до фінансових втрат через можливість несанкціонованого підключення сторонніх Stripe-акаунтів і отримання платежів. Власники сайтів на WordPress із цим плагіном ризикують компрометацією платіжних процесів і порушенням довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію плагіна. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки