Уразливість Insecure Direct Object Reference у плагіні Hydra Booking для WordPress
Дізнайтеся про уразливість CVE-2026-12433 у плагіні Hydra Booking для WordPress та як захистити конфіденційні дані бронювань від несанкціонованого доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Hydra Booking для WordPress версій до 1.2.1 включно має уразливість Insecure Direct Object Reference через REST-ендпоінт /wp-json/hydra-booking/v1/booking/details/{id}. Аутентифіковані користувачі з рівнем доступу Hydra Host можуть отримати доступ до чужих даних бронювань.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами Hydra Host переглядати конфіденційну інформацію бронювань інших користувачів, включно з іменами, контактами, деталями зустрічей та платіжною інформацією. Це може призвести до порушення конфіденційності клієнтів і втрати довіри, а також потенційних юридичних наслідків для власників сайтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Hydra Booking та встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ до ролі Hydra Host лише довіреним користувачам, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте виправлення цієї уразливості у вашій системі безпеки.