Вразливість CSRF у плагіні Salon Booking System – Free Version для WordPress

Вразливість CSRF у плагіні Salon Booking System – Free Version дозволяє віддалене виконання коду. Рекомендується оновити плагін та перевірити безпеку сайту.
CVE-2026-15070CVSS 8.8Web

Вразливість CSRF у плагіні Salon Booking System – Free Version для WordPress

Вразливість CSRF у плагіні Salon Booking System – Free Version дозволяє віддалене виконання коду. Рекомендується оновити плагін та перевірити безпеку сайту.

CVSS
8.8 HIGH
EPSS
17.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Salon Booking System – Free Version для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 10.30.32 включно. Через відсутність коректної перевірки nonce зловмисники можуть виконати довільний PHP-код на сервері, змусивши адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Ця уразливість дозволяє віддалене виконання коду на сервері, що може призвести до компрометації веб-сервера, витоку даних або повного контролю над сайтом. Власники інфраструктури та ІТ-оператори повинні розглядати цю загрозу як критичну та пріоритетну для усунення, особливо якщо використовується вразливий плагін.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної частини сайту, провести аудит логів на ознаки експлуатації та інформувати адміністраторів про небезпеку кліків на підозрілі посилання. Загалом, слід мінімізувати ризики шляхом зменшення поверхні атаки та підвищення обізнаності користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки