Уразливість Improper Authorization у плагіні Amelia для WordPress (CVE-2026-6449)

Уразливість Improper Authorization у плагіні Amelia для WordPress дозволяє неавторизованим користувачам підтверджувати бронювання зі статусом 'waiting'. Оновіть плагін для безпеки.
CVE-2026-6449CVSS 5.3Web

Уразливість Improper Authorization у плагіні Amelia для WordPress (CVE-2026-6449)

Уразливість Improper Authorization у плагіні Amelia для WordPress дозволяє неавторизованим користувачам підтверджувати бронювання зі статусом 'waiting'. Оновіть плагін для безпеки.

CVSS
5.3 MEDIUM
EPSS
37.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Booking for Appointments and Events Calendar – Amelia для WordPress має уразливість Improper Authorization у версіях до 2.1.2 включно. Через логічну помилку в авторизації, валідація токена пропускається для бронювань зі статусом «waiting», що дозволяє неавторизованим зловмисникам підтверджувати такі бронювання через публічний admin-ajax endpoint.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого підтвердження бронювань, що впливає на довіру користувачів і може порушити бізнес-процеси, пов’язані з управлінням подіями та записами. Власники сайтів на WordPress, які використовують цей плагін, ризикують отримати небажані або фальшиві підтвердження, що ускладнює контроль над бронюваннями.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Amelia від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до admin-ajax endpoint, переглянути логи на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки