Уразливість маніпуляції ціною в плагіні Booking Package для WordPress

Плагін Booking Package для WordPress має уразливість, що дозволяє змінювати ціну бронювання через Stripe API. Рекомендується оновлення та перевірка безпеки.
CVE-2026-4911CVSS 5.3Web

Уразливість маніпуляції ціною в плагіні Booking Package для WordPress

Плагін Booking Package для WordPress має уразливість, що дозволяє змінювати ціну бронювання через Stripe API. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
23.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Booking Package для WordPress версій до 1.7.06 включно має уразливість, що дозволяє неавторизованим користувачам змінювати ціну бронювання через некоректну обробку параметра 'amount' у Stripe PaymentIntent API. Це може призвести до бронювання послуг за довільними, заниженими цінами.

Бізнес-вплив

Уразливість може спричинити фінансові втрати через можливість бронювання послуг за заниженими цінами, що впливає на доходи бізнесу. Власники сайтів на WordPress із цим плагіном повинні враховувати ризик шахрайських платежів і потенційне зниження довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Booking Package від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій оплати, провести аудит логів транзакцій на предмет аномалій, а також розглянути тимчасове відключення плагіна або використання альтернативних рішень для бронювання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки