Уразливість у плагіні WPS Bookings для WooCommerce дозволяє скасовувати чужі бронювання
Плагін WPS Bookings для WooCommerce до 3.11.7 має уразливість, що дозволяє автентифікованим користувачам скасовувати бронювання інших клієнтів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 6.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPS Bookings для WooCommerce версії до 3.11.7 не перевіряє належність замовлення бронювання користувачу, що робить запит на скасування. Це дозволяє будь-якому автентифікованому користувачу, наприклад, підписнику або клієнту, скасовувати бронювання інших користувачів.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого скасування бронювань, що впливає на довіру клієнтів і призводить до потенційних фінансових втрат. Власники сайтів на WooCommerce повинні враховувати ризики порушення цілісності замовлень та негативний вплив на обслуговування клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPS Bookings і встановити останню версію, що містить виправлення. Якщо оновлення недоступне, слід обмежити доступ користувачів до функцій скасування бронювань, переглянути журнали скасувань на предмет підозрілої активності та пріоритезувати виправлення у планах безпеки.