Уразливість скасування бронювань у плагіні Hydra Booking для WordPress
Уразливість у плагіні Hydra Booking для WordPress дозволяє неавторизоване скасування бронювань через слабкі токени скасування.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Hydra Booking для WordPress версій до 1.1.27 включно має уразливість, що дозволяє неавторизованим користувачам скасовувати бронювання. Проблема виникає через недостатню випадковість токенів скасування та спільний nonce, що дає змогу атакуючим виконувати атаки методом перебору.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого скасування бронювань, що впливає на бізнес-процеси, пов’язані з плануванням та обслуговуванням клієнтів. Власники сайтів ризикують втратити довіру користувачів та зазнати фінансових втрат через порушення роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Hydra Booking та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до AJAX-ендпоінту скасування бронювань, переглянути журнали на предмет підозрілої активності та пріоритезувати усунення уразливості у планах безпеки.