Уразливість у плагіні Bookit для WordPress дозволяє неавторизоване оновлення налаштувань Stripe

Плагін Bookit для WordPress до 2.5.1 дозволяє неавторизоване оновлення налаштувань Stripe через публічний REST-ендпоінт. Рекомендується оновлення.
CVE-2025-12841CVSS 5.3CMS

Уразливість у плагіні Bookit для WordPress дозволяє неавторизоване оновлення налаштувань Stripe

Плагін Bookit для WordPress до 2.5.1 дозволяє неавторизоване оновлення налаштувань Stripe через публічний REST-ендпоінт. Рекомендується оновлення.

CVSS
5.3 MEDIUM
EPSS
47.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bookit для WordPress версії до 2.5.1 має публічно доступну REST-ендпоінт, що дозволяє неавторизованим користувачам змінювати параметри оплати через Stripe. Це може призвести до несанкціонованих змін у платіжних налаштуваннях сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Bookit, ця уразливість може створити ризик втрати контролю над платіжними опціями, що потенційно впливає на фінансові операції та довіру користувачів. ІТ-операторам слід врахувати можливість несанкціонованих змін у конфігурації плагіна, що може призвести до збоїв у роботі платіжної системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Bookit і встановити версію 2.5.1 або новішу. Якщо оновлення недоступне, слід обмежити доступ до REST-ендпоінтів, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості в рамках загальної стратегії безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки