Уразливість підвищення привілеїв у Booking Package для WordPress (CVE-2026-9851)
Уразливість підвищення привілеїв у Booking Package для WordPress дозволяє захопити облікові записи адміністраторів. Рекомендується оновити плагін.
- CVSS
- 7.2 HIGH
- EPSS
- 28.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Booking Package для WordPress версій до 1.7.16 включно має уразливість підвищення привілеїв через відсутність перевірки прав у AJAX-ендпоінті updateUser. Це дозволяє користувачам з рівнем доступу Editor і вище змінювати електронну пошту та пароль будь-якого облікового запису, включно з адміністраторами.
Бізнес-вплив
Уразливість може призвести до повного захоплення сайту, оскільки зловмисник може змінити облікові дані адміністратора. Це створює серйозні ризики для безпеки вебресурсу, включно з несанкціонованим доступом, зміною контенту та витоком даних. Власникам інфраструктури слід терміново оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Booking Package від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Editor і вище, провести аудит облікових записів, переглянути журнали безпеки на ознаки компрометації та мінімізувати експозицію вразливого функціоналу.