Уразливість Insecure Direct Object Reference у плагіні LatePoint для WordPress

Уразливість Insecure Direct Object Reference у плагіні LatePoint для WordPress дозволяє неавторизованим користувачам створювати обмежені бронювання. Рекомендовано оновлення та аудит.
CVE-2026-12657CVSS 5.3Web

Уразливість Insecure Direct Object Reference у плагіні LatePoint для WordPress

Уразливість Insecure Direct Object Reference у плагіні LatePoint для WordPress дозволяє неавторизованим користувачам створювати обмежені бронювання. Рекомендовано оновлення та аудит.

CVSS
5.3 MEDIUM
EPSS
30.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LatePoint для WordPress має уразливість Insecure Direct Object Reference, що дозволяє неавторизованим користувачам створювати підтверджені бронювання для сервісів, доступних лише адміністраторам та агентам. Це відбувається через відсутність перевірки параметра 'service_id' у версіях до 5.6.2 включно.

Бізнес-вплив

Уразливість може призвести до несанкціонованого використання обмежених ресурсів бронювання, що впливає на управління розкладом та доступністю сервісів. Це може створити проблеми з плануванням та викликати додаткове навантаження на адміністративні сервіси, а також потенційно порушити довіру користувачів до системи бронювання.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LatePoint та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити публічний доступ до параметрів 'service_id' та 'selected_service', провести аудит логів на предмет несанкціонованих бронювань і розглянути можливість тимчасового обмеження функціоналу плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки