Уразливість у плагіні Smart Appointment & Booking для WordPress дозволяє неавторизоване скасування бронювань

Уразливість у плагіні Smart Appointment & Booking для WordPress дозволяє неавторизоване скасування бронювань через помилку перевірки прав та nonce.
CVE-2026-5693CVSS 5.3Web

Уразливість у плагіні Smart Appointment & Booking для WordPress дозволяє неавторизоване скасування бронювань

Уразливість у плагіні Smart Appointment & Booking для WordPress дозволяє неавторизоване скасування бронювань через помилку перевірки прав та nonce.

CVSS
5.3 MEDIUM
EPSS
13.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Smart Appointment & Booking для WordPress має уразливість через відсутність перевірки прав доступу та помилку в логіці перевірки nonce у функції saab_cancel_booking(). Це дозволяє неавторизованим користувачам скасовувати будь-які бронювання, використовуючи передбачуваний ID бронювання.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого скасування бронювань, що впливає на довіру клієнтів та стабільність бізнес-процесів, особливо для компаній, які залежать від онлайн-записів. Власники інфраструктури повинні враховувати можливі втрати доходів та репутаційні ризики через порушення цілісності даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції скасування бронювань, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Пріоритетом є мінімізація експозиції вразливості та моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки