Уразливість скасування бронювань у плагіні Hydra Booking для WordPress

Уразливість у плагіні Hydra Booking для WordPress дозволяє неавторизоване скасування бронювань через слабкі токени скасування.
CVE-2025-12787CVSS 5.3Web

Уразливість скасування бронювань у плагіні Hydra Booking для WordPress

Уразливість у плагіні Hydra Booking для WordPress дозволяє неавторизоване скасування бронювань через слабкі токени скасування.

CVSS
5.3 MEDIUM
EPSS
20.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Hydra Booking для WordPress версій до 1.1.27 включно має уразливість, що дозволяє неавторизованим користувачам скасовувати бронювання. Проблема виникає через недостатню випадковість токенів скасування та спільний nonce, що дає змогу атакуючим виконувати атаки методом перебору.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого скасування бронювань, що впливає на бізнес-процеси, пов’язані з плануванням та обслуговуванням клієнтів. Власники сайтів ризикують втратити довіру користувачів та зазнати фінансових втрат через порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Hydra Booking та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до AJAX-ендпоінту скасування бронювань, переглянути журнали на предмет підозрілої активності та пріоритезувати усунення уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки