Уразливість Improper Authorization у плагіні Amelia для WordPress (CVE-2026-6449)
Уразливість Improper Authorization у плагіні Amelia для WordPress дозволяє неавторизованим користувачам підтверджувати бронювання зі статусом 'waiting'. Оновіть плагін для безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 37.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Booking for Appointments and Events Calendar – Amelia для WordPress має уразливість Improper Authorization у версіях до 2.1.2 включно. Через логічну помилку в авторизації, валідація токена пропускається для бронювань зі статусом «waiting», що дозволяє неавторизованим зловмисникам підтверджувати такі бронювання через публічний admin-ajax endpoint.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого підтвердження бронювань, що впливає на довіру користувачів і може порушити бізнес-процеси, пов’язані з управлінням подіями та записами. Власники сайтів на WordPress, які використовують цей плагін, ризикують отримати небажані або фальшиві підтвердження, що ускладнює контроль над бронюваннями.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Amelia від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до admin-ajax endpoint, переглянути логи на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.