Уразливість у плагіні Bookr для WordPress дозволяє неавторизовану зміну статусу записів

Уразливість у плагіні Bookr для WordPress дозволяє неавторизованим користувачам змінювати статус бронювань через REST API. Рекомендується оновлення та моніторинг.
CVE-2026-1932CVSS 5.3Web

Уразливість у плагіні Bookr для WordPress дозволяє неавторизовану зміну статусу записів

Уразливість у плагіні Bookr для WordPress дозволяє неавторизованим користувачам змінювати статус бронювань через REST API. Рекомендується оновлення та моніторинг.

CVSS
5.3 MEDIUM
EPSS
20.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Appointment Booking Calendar – Bookr для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати статус будь-яких записів через відсутність перевірки прав на REST API оновлення запису в усіх версіях до 1.0.2 включно. Це може призвести до несанкціонованих змін у системі бронювання.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін Bookr, ця уразливість може спричинити порушення цілісності даних бронювання, що впливає на довіру користувачів і може призвести до операційних проблем. Зловмисники можуть змінювати статуси записів без авторизації, що створює ризики для бізнес-процесів, пов’язаних із плануванням та обслуговуванням клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Bookr від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали активності на предмет підозрілих змін статусів записів і впровадити додаткові заходи контролю доступу. Пріоритетом має бути зменшення експозиції вразливості та моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки