Уразливість CSRF у плагіні Appointment Booking для WordPress до версії 5.6.3

Уразливість CSRF у плагіні Appointment Booking для WordPress до 5.6.3 дозволяє зловмисникам виконувати привілейовані дії через Cross-Site Request Forgery.
CVE-2026-11866CVSS 5.4CMS

Уразливість CSRF у плагіні Appointment Booking для WordPress до версії 5.6.3

Уразливість CSRF у плагіні Appointment Booking для WordPress до 5.6.3 дозволяє зловмисникам виконувати привілейовані дії через Cross-Site Request Forgery.

CVSS
5.4 MEDIUM
EPSS
0.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Appointment Booking для WordPress версій до 5.6.3 не перевіряє CSRF nonce при кількох діях, що змінюють стан, що дозволяє зловмисникам виконувати привілейовані операції через Cross-Site Request Forgery від імені адміністратора.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у конфігурації форми бронювання або відключення платіжного шлюзу, що впливає на роботу сайту та бізнес-процеси, пов’язані з бронюваннями та оплатою. Власники інфраструктури повинні врахувати ризики компрометації адміністративних функцій плагіна.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Appointment Booking до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки