Уразливість у WP Hotel Booking дозволяє фальсифікувати оплату бронювань

Уразливість у WP Hotel Booking (до 2.3.1) дозволяє зловмисникам позначати бронювання як оплачені без реальної оплати через недоліки в перевірці PayPal IPN.
CVE-2026-11901CVSS 5.3Web

Уразливість у WP Hotel Booking дозволяє фальсифікувати оплату бронювань

Уразливість у WP Hotel Booking (до 2.3.1) дозволяє зловмисникам позначати бронювання як оплачені без реальної оплати через недоліки в перевірці PayPal IPN.

CVSS
5.3 MEDIUM
EPSS
7.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Hotel Booking для WordPress до версії 2.3.1 має уразливість недостатньої перевірки автентичності даних, що дозволяє зловмисникам позначати бронювання як оплачені без фактичної оплати. Уразливість пов’язана з обробником IPN PayPal, який приймає параметри від атакуючого без належної валідації.

Бізнес-вплив

Ця уразливість може призвести до фінансових втрат через фальшиві підтвердження оплати, що впливає на власників готельних сайтів, які використовують цей плагін. Зловмисники можуть обійти платіжну систему, що підриває довіру клієнтів і порушує бізнес-процеси. ІТ-оператори повинні врахувати ризики шахрайства та потенційні наслідки для репутації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Hotel Booking від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до IPN обробника, перевірити журнали транзакцій на підозрілі операції та розглянути тимчасове відключення функції оплати через PayPal. Також варто впровадити додаткові перевірки у власних процесах обробки платежів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки