Уразливість обходу оплати в плагіні Hydra Booking для WordPress

Виявлено уразливість обходу оплати в плагіні Hydra Booking для WordPress, що дозволяє підтверджувати бронювання без оплати.
CVE-2025-12788CVSS 5.3Web

Уразливість обходу оплати в плагіні Hydra Booking для WordPress

Виявлено уразливість обходу оплати в плагіні Hydra Booking для WordPress, що дозволяє підтверджувати бронювання без оплати.

CVSS
5.3 MEDIUM
EPSS
24.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Hydra Booking для WordPress має уразливість, що дозволяє неавторизованим користувачам обходити перевірку оплати через відсутність серверної валідації підтвердження платежу PayPal. Це може призвести до підтвердження бронювань без фактичної оплати.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують Hydra Booking, ця уразливість може спричинити фінансові втрати через підтвердження бронювань без оплати. Також існує ризик зниження довіри клієнтів та потенційні проблеми з обробкою платежів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функцій оплати, провести аудит логів транзакцій і розглянути тимчасові заходи для зменшення ризику, наприклад, додаткову валідацію платежів на сервері.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки