Уразливість у плагіні bookingpress-appointment-booking-pro для WordPress дозволяє неавторизованим користувачам отримувати та змінювати бронювання

Плагін bookingpress для WordPress має уразливість, що дозволяє неавторизованим користувачам читати та змінювати бронювання. Оновіть плагін для захисту.
CVE-2026-9830CVSS 8.2CMS

Уразливість у плагіні bookingpress-appointment-booking-pro для WordPress дозволяє неавторизованим користувачам отримувати та змінювати бронювання

Плагін bookingpress для WordPress має уразливість, що дозволяє неавторизованим користувачам читати та змінювати бронювання. Оновіть плагін для захисту.

CVSS
8.2 HIGH
EPSS
-
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін bookingpress-appointment-booking-pro для WordPress версій до 5.7.3 має уразливість, через яку REST API маршрути доступні без автентифікації. Це дозволяє зловмисникам читати дані клієнтів та змінювати бронювання інших користувачів.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може призвести до витоку конфіденційної інформації клієнтів та несанкціонованих змін у бронюваннях, що негативно впливає на довіру користувачів і може спричинити фінансові втрати. ІТ-оператори повинні врахувати ризики, пов’язані з експлуатацією цієї вразливості, особливо якщо плагін використовується у комерційних або публічних сервісах.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін bookingpress-appointment-booking-pro до версії 5.7.3 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до REST API плагіна, перевірити журнали доступу на ознаки зловмисної активності та розглянути тимчасові заходи для зменшення експозиції. Важливо також інформувати користувачів про можливі ризики та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки