Уразливість у плагіні WP Travel для WordPress дозволяє скасовувати бронювання без авторизації

Уразливість у плагіні WP Travel дозволяє неавторизованим користувачам скасовувати бронювання. Оновіть плагін для захисту сайту.
CVE-2026-11868CVSS 5.3CMS

Уразливість у плагіні WP Travel для WordPress дозволяє скасовувати бронювання без авторизації

Уразливість у плагіні WP Travel дозволяє неавторизованим користувачам скасовувати бронювання. Оновіть плагін для захисту сайту.

CVSS
5.3 MEDIUM
EPSS
8.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Travel для WordPress версій до 11.7.1 не перевіряє права доступу або власність при скасуванні бронювань. Це дозволяє неавторизованим користувачам скасовувати будь-які бронювання на сайті.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого скасування бронювань, що негативно впливає на довіру клієнтів і може спричинити фінансові втрати. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням цілісності даних і зниженням якості обслуговування.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Travel до останньої версії, що містить виправлення. Якщо оновлення наразі недоступне, слід обмежити доступ до функції скасування бронювань, перевірити журнали на предмет підозрілої активності та розглянути тимчасові заходи для зменшення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки