Уразливість у WP Hotel Booking дозволяє підписникам читати дані бронювань інших користувачів

Плагін WP Hotel Booking до 2.3.1 має уразливість, що дозволяє підписникам читати бронювання інших користувачів. Рекомендується оновлення.
CVE-2026-9822CVSS 6.5CMS

Уразливість у WP Hotel Booking дозволяє підписникам читати дані бронювань інших користувачів

Плагін WP Hotel Booking до 2.3.1 має уразливість, що дозволяє підписникам читати бронювання інших користувачів. Рекомендується оновлення.

CVSS
6.5 MEDIUM
EPSS
26.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Hotel Booking для WordPress версій до 2.3.1 не перевіряє права доступу у кількох AJAX-обробниках. Це дозволяє автентифікованим користувачам з рівнем підписника переглядати бронювання інших, активні купони та цінову інформацію.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації про бронювання та цінові дані, що ставить під загрозу приватність клієнтів і може вплинути на довіру до сервісу. Власники сайтів на WordPress із встановленим плагіном WP Hotel Booking повинні оцінити ризики та пріоритетність оновлення для захисту даних користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Hotel Booking до версії 2.3.1 або новішої, де виправлено проблему з перевіркою прав доступу. Якщо оновлення наразі неможливе, слід обмежити доступ до AJAX-обробників, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів з рівнем підписника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки