Уразливість Insecure Direct Object Reference у плагіні eaSYNC Booking для WordPress

Виявлено уразливість IDOR у плагіні eaSYNC Booking для WordPress, що дозволяє неавторизованим користувачам переглядати деталі бронювань. Рекомендується оновлення плагіна.
CVE-2025-4691CVSS 5.3Web

Уразливість Insecure Direct Object Reference у плагіні eaSYNC Booking для WordPress

Виявлено уразливість IDOR у плагіні eaSYNC Booking для WordPress, що дозволяє неавторизованим користувачам переглядати деталі бронювань. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
20.08%
Активно використовується
немає в KEV
Продукт
easync

Що відомо

Плагін eaSYNC Booking для WordPress, який використовується для бронювання готелів, ресторанів та оренди авто, має уразливість Insecure Direct Object Reference (IDOR) у версіях до 1.3.21. Це дозволяє неавторизованим користувачам переглядати деталі будь-яких запитів на бронювання через відсутність перевірки ключа користувача.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації про бронювання, що негативно впливає на довіру клієнтів і репутацію бізнесу. Власники сайтів, які використовують цей плагін, ризикують розкриттям персональних даних клієнтів, що може спричинити юридичні наслідки та порушення політик конфіденційності.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна eaSYNC Booking і оновити його до останньої, де частково усунено уразливість (версії 1.3.18 і 1.3.21). Якщо оновлення неможливе, слід обмежити доступ до функції 'view_request_details', провести аудит логів на предмет підозрілої активності та розглянути додаткові заходи безпеки для зменшення ризику несанкціонованого доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки