Уразливість у WP Hotel Booking дозволяє фальсифікувати оплату бронювань
Уразливість у WP Hotel Booking (до 2.3.1) дозволяє зловмисникам позначати бронювання як оплачені без реальної оплати через недоліки в перевірці PayPal IPN.
- CVSS
- 5.3 MEDIUM
- EPSS
- 7.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Hotel Booking для WordPress до версії 2.3.1 має уразливість недостатньої перевірки автентичності даних, що дозволяє зловмисникам позначати бронювання як оплачені без фактичної оплати. Уразливість пов’язана з обробником IPN PayPal, який приймає параметри від атакуючого без належної валідації.
Бізнес-вплив
Ця уразливість може призвести до фінансових втрат через фальшиві підтвердження оплати, що впливає на власників готельних сайтів, які використовують цей плагін. Зловмисники можуть обійти платіжну систему, що підриває довіру клієнтів і порушує бізнес-процеси. ІТ-оператори повинні врахувати ризики шахрайства та потенційні наслідки для репутації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Hotel Booking від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до IPN обробника, перевірити журнали транзакцій на підозрілі операції та розглянути тимчасове відключення функції оплати через PayPal. Також варто впровадити додаткові перевірки у власних процесах обробки платежів.