Уразливість у плагіні WPS Bookings для WooCommerce дозволяє скасовувати чужі бронювання

Плагін WPS Bookings для WooCommerce до 3.11.7 має уразливість, що дозволяє автентифікованим користувачам скасовувати бронювання інших клієнтів.
CVE-2026-12393CVSS 5.4CMS

Уразливість у плагіні WPS Bookings для WooCommerce дозволяє скасовувати чужі бронювання

Плагін WPS Bookings для WooCommerce до 3.11.7 має уразливість, що дозволяє автентифікованим користувачам скасовувати бронювання інших клієнтів.

CVSS
5.4 MEDIUM
EPSS
6.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPS Bookings для WooCommerce версії до 3.11.7 не перевіряє належність замовлення бронювання користувачу, що робить запит на скасування. Це дозволяє будь-якому автентифікованому користувачу, наприклад, підписнику або клієнту, скасовувати бронювання інших користувачів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого скасування бронювань, що впливає на довіру клієнтів і призводить до потенційних фінансових втрат. Власники сайтів на WooCommerce повинні враховувати ризики порушення цілісності замовлень та негативний вплив на обслуговування клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPS Bookings і встановити останню версію, що містить виправлення. Якщо оновлення недоступне, слід обмежити доступ користувачів до функцій скасування бронювань, переглянути журнали скасувань на предмет підозрілої активності та пріоритезувати виправлення у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки