Вразливість завантаження файлів у BookingPress Pro для WordPress (CVE-2026-6960)

Критична вразливість у BookingPress Pro дозволяє завантажувати довільні файли та виконувати код. Рекомендується оновити плагін та перевірити налаштування форм бронювання.
CVE-2026-6960CVSS 9.8CMS

Вразливість завантаження файлів у BookingPress Pro для WordPress (CVE-2026-6960)

Критична вразливість у BookingPress Pro дозволяє завантажувати довільні файли та виконувати код. Рекомендується оновити плагін та перевірити налаштування форм бронювання.

CVSS
9.8 CRITICAL
EPSS
48.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BookingPress Pro для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції bookingpress_validate_submitted_booking_form_func. Ця вразливість може призвести до віддаленого виконання коду, якщо у форму бронювання додано спеціальне поле підпису.

Бізнес-вплив

Вразливість створює серйозну загрозу для безпеки вебсайтів на WordPress із встановленим BookingPress Pro, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Це може призвести до компрометації серверної інфраструктури, втрати даних та порушення роботи сервісів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна BookingPress Pro та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити або видалити спеціальне поле підпису у формі бронювання, провести аудит журналів доступу на предмет підозрілої активності та обмежити права на завантаження файлів. Важливо також регулярно моніторити безпекові оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки