Уразливість несанкціонованого доступу в плагіні Booking X для WordPress

Виявлено уразливість у Booking X плагіні WordPress, що дозволяє неавторизованим користувачам завантажувати конфіденційні дані через відсутність перевірки прав.
CVE-2025-6814CVSS 7.5Web

Уразливість несанкціонованого доступу в плагіні Booking X для WordPress

Виявлено уразливість у Booking X плагіні WordPress, що дозволяє неавторизованим користувачам завантажувати конфіденційні дані через відсутність перевірки прав.

CVSS
7.5 HIGH
EPSS
30.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Booking X для WordPress версій 1.0–1.1.2 має уразливість, що дозволяє неавторизованим користувачам отримати доступ до даних через відсутність перевірки прав у функції export_now(). Зловмисники можуть завантажити всі дані плагіна, включно з обліковими записами користувачів, метаданими та PayPal-даними, шляхом спеціально сформованого POST-запиту.

Бізнес-вплив

Ця уразливість створює високий ризик витоку конфіденційної інформації, що може призвести до компрометації облікових записів користувачів і фінансових даних. Власники сайтів, що використовують цей плагін, можуть зазнати репутаційних втрат і юридичних наслідків через порушення безпеки даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Booking X від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції експорту даних, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також повідомити команду безпеки та провести аудит безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки