Уразливість в плагіні Salon Booking System WordPress дозволяє обійти ручне підтвердження бронювань

Плагін Salon Booking System WordPress до 10.30.20 дозволяє автентифікованим користувачам обходити ручне підтвердження бронювань через недостатню авторизацію.
CVE-2026-11887CVSS 4.3CMS

Уразливість в плагіні Salon Booking System WordPress дозволяє обійти ручне підтвердження бронювань

Плагін Salon Booking System WordPress до 10.30.20 дозволяє автентифікованим користувачам обходити ручне підтвердження бронювань через недостатню авторизацію.

CVSS
4.3 MEDIUM
EPSS
7.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Salon Booking System для WordPress версій до 10.30.20 має недостатні перевірки авторизації в одному з AJAX-действій, що дозволяє будь-якому автентифікованому користувачу змінювати налаштування плагіна та обходити ручне підтвердження нових бронювань.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у системі бронювання салону, що впливає на бізнес-процеси, пов’язані з управлінням клієнтських записів. Власники сайтів можуть зіткнутися з проблемами контролю бронювань, що потенційно впливає на якість обслуговування та довіру клієнтів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Salon Booking System та встановити останню версію. Якщо оновлення недоступні, слід обмежити доступ до відповідних AJAX-дій, переглянути журнали активності на предмет підозрілих змін і посилити контроль доступу для користувачів з низькими правами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки