Уразливість обходу авторизації в MotoPress Hotel Booking для WordPress (CVE-2026-8684)

Уразливість в MotoPress Hotel Booking для WordPress дозволяє неавторизованим користувачам змінювати нотатки бронювань. Рекомендується перевірити оновлення плагіна.
CVE-2026-8684CVSS 5.3Web

Уразливість обходу авторизації в MotoPress Hotel Booking для WordPress (CVE-2026-8684)

Уразливість в MotoPress Hotel Booking для WordPress дозволяє неавторизованим користувачам змінювати нотатки бронювань. Рекомендується перевірити оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
20.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MotoPress Hotel Booking для WordPress до версії 6.0.1 має уразливість обходу авторизації, що дозволяє неавторизованим користувачам змінювати або видаляти внутрішні нотатки бронювань. Уразливість виникає через недостатню перевірку прав користувача та доступність дійсного nonce у публічному HTML-коді.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого втручання в дані бронювань, що впливає на цілісність інформації та довіру клієнтів. Для операторів IT та власників інфраструктури це означає ризик порушення нормальної роботи системи бронювання та потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до плагіна, переглянути журнали на предмет підозрілої активності та пріоритезувати заходи безпеки для зменшення ризику експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки