Вразливість завантаження файлів у BookingPress Pro для WordPress (CVE-2026-6960)
Критична вразливість у BookingPress Pro дозволяє завантажувати довільні файли та виконувати код. Рекомендується оновити плагін та перевірити налаштування форм бронювання.
- CVSS
- 9.8 CRITICAL
- EPSS
- 48.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BookingPress Pro для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції bookingpress_validate_submitted_booking_form_func. Ця вразливість може призвести до віддаленого виконання коду, якщо у форму бронювання додано спеціальне поле підпису.
Бізнес-вплив
Вразливість створює серйозну загрозу для безпеки вебсайтів на WordPress із встановленим BookingPress Pro, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Це може призвести до компрометації серверної інфраструктури, втрати даних та порушення роботи сервісів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна BookingPress Pro та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити або видалити спеціальне поле підпису у формі бронювання, провести аудит журналів доступу на предмет підозрілої активності та обмежити права на завантаження файлів. Важливо також регулярно моніторити безпекові оновлення від розробника плагіна.