Bezpečnost webu

BookingPress – neautentizovaná PHP Object Injection s potenciálem RCE

Závažnost

Kritická 🔴

Dotčený produkt

BookingPress < 1.5.6

Datum zveřejnění

24/08/2026

CVE označení

CVE-2026-12378

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin BookingPress obsahuje kritickou PHP Object Injection, kterou lze zneužít bez přihlášení. Pokud je na webu dostupný použitelný POP chain z jiného pluginu nebo šablony, může útok vést k dalším závažným dopadům, například code injection, SQL injection, path traversal, DoS nebo až ke spuštění kódu. Patchstack hodnotí chybu CVSS 9,8/10 – Critical a označuje ji jako High priority.

Stejně jako u dříve řešeného případu WS Form LITE nejde z mého pohledu o zranitelnost, kterou by bylo vhodné ignorovat jen proto, že finální RCE závisí na přítomnosti vhodného POP chainu. U běžného WordPress webu s více pluginy může potřebný gadget chain poskytovat jiná komponenta.

Oprava je dostupná od BookingPress 1.5.6. Doporučení je okamžitě aktualizovat na 1.5.6 nebo novější. U webů, které provozovaly starší verzi, doporučuji prověřit podezřelé požadavky směrované na BookingPress, změny souborů a další známky kompromitace.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?