Уразливість обходу авторизації в MotoPress Appointment Booking для WordPress (CVE-2026-9180)

Дізнайтеся про уразливість обходу авторизації в MotoPress Appointment Booking для WordPress, що дозволяє змінювати дані бронювань без авторизації.
CVE-2026-9180CVSS 5.3Web

Уразливість обходу авторизації в MotoPress Appointment Booking для WordPress (CVE-2026-9180)

Дізнайтеся про уразливість обходу авторизації в MotoPress Appointment Booking для WordPress, що дозволяє змінювати дані бронювань без авторизації.

CVSS
5.3 MEDIUM
EPSS
26.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MotoPress Appointment Booking для WordPress має уразливість обходу авторизації, що дозволяє неавторизованим зловмисникам змінювати дані бронювань, які не підтверджені. Уразливість пов’язана з неправильною перевіркою прав доступу до бронювань через REST API.

Бізнес-вплив

Ця уразливість може призвести до зміни особистих даних клієнтів у системі бронювання, що ставить під загрозу цілісність інформації та довіру користувачів. Власники інфраструктури можуть зіткнутися з репутаційними втратами та потенційними юридичними наслідками через порушення конфіденційності даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна MotoPress Appointment Booking та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API, контролювати журнали доступу на предмет підозрілої активності та мінімізувати публічний доступ до кінцевих точок, що повертають інформацію про бронювання. Також варто розглянути впровадження додаткових механізмів аутентифікації та авторизації для API-запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки