Уразливість Insecure Direct Object Reference у плагіні Hydra Booking для WordPress

Дізнайтеся про уразливість CVE-2026-12433 у плагіні Hydra Booking для WordPress та як захистити конфіденційні дані бронювань від несанкціонованого доступу.
CVE-2026-12433CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні Hydra Booking для WordPress

Дізнайтеся про уразливість CVE-2026-12433 у плагіні Hydra Booking для WordPress та як захистити конфіденційні дані бронювань від несанкціонованого доступу.

CVSS
4.3 MEDIUM
EPSS
17.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Hydra Booking для WordPress версій до 1.2.1 включно має уразливість Insecure Direct Object Reference через REST-ендпоінт /wp-json/hydra-booking/v1/booking/details/{id}. Аутентифіковані користувачі з рівнем доступу Hydra Host можуть отримати доступ до чужих даних бронювань.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами Hydra Host переглядати конфіденційну інформацію бронювань інших користувачів, включно з іменами, контактами, деталями зустрічей та платіжною інформацією. Це може призвести до порушення конфіденційності клієнтів і втрати довіри, а також потенційних юридичних наслідків для власників сайтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Hydra Booking та встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ до ролі Hydra Host лише довіреним користувачам, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте виправлення цієї уразливості у вашій системі безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки