Уразливість CSRF у плагіні WPBookit для WordPress дозволяє видаляти клієнтів

Плагін WPBookit для WordPress має уразливість CSRF, що дозволяє видаляти клієнтів без авторизації. Рекомендується оновлення та перевірка безпеки.
CVE-2025-12685CVSS 6.5CMS

Уразливість CSRF у плагіні WPBookit для WordPress дозволяє видаляти клієнтів

Плагін WPBookit для WordPress має уразливість CSRF, що дозволяє видаляти клієнтів без авторизації. Рекомендується оновлення та перевірка безпеки.

CVSS
6.5 MEDIUM
EPSS
3.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPBookit для WordPress версії до 1.0.7 не перевіряє CSRF при видаленні клієнтів, що може дозволити неавторизованому зловмиснику видаляти будь-яких клієнтів через CSRF-атаку. Уразливість має середню критичність із CVSS 6.5.

Бізнес-вплив

Ця уразливість може призвести до втрати даних клієнтів у системах, що використовують плагін WPBookit, що негативно впливає на довіру користувачів і може спричинити операційні проблеми. Власники сайтів на WordPress повинні враховувати ризики несанкціонованого видалення клієнтських записів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPBookit та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції видалення клієнтів, впровадити додаткові перевірки CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки