Уразливість Insecure Direct Object Reference у плагіні Wappointment для WordPress

Виявлено уразливість Insecure Direct Object Reference у плагіні Wappointment для WordPress, що дозволяє неавторизоване скасування бронювань.
CVE-2026-9188CVSS 5.3Web

Уразливість Insecure Direct Object Reference у плагіні Wappointment для WordPress

Виявлено уразливість Insecure Direct Object Reference у плагіні Wappointment для WordPress, що дозволяє неавторизоване скасування бронювань.

CVSS
5.3 MEDIUM
EPSS
21.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Wappointment для WordPress, що використовується для бронювання зустрічей через Zoom, GoogleMeet та інші, має уразливість Insecure Direct Object Reference у версіях до 2.7.6. Через передбачуваний MD5-хеш параметра 'appointmentkey' зловмисники можуть скасовувати або переназначати чужі зустрічі без автентифікації.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам маніпулювати бронюваннями інших клієнтів, що може призвести до порушення роботи сервісу бронювання та втрати довіри користувачів. Власники інфраструктури ризикують отримати негативний вплив на бізнес через збої в роботі та потенційні скарги клієнтів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Wappointment та встановити останні версії, якщо вони доступні. Якщо оновлення недоступні, слід обмежити або вимкнути функції скасування та переназначення зустрічей, а також переглянути журнали на предмет підозрілої активності. Рекомендується також впровадити додаткові механізми автентифікації для захисту REST-ендпоінтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки