Bezpečnost webu

Booking Activities – neautentizovaná PHP Object Injection

Závažnost

Kritická 🔴

Dotčený produkt

Booking Activities ≤ 1.18.7.1; opraveno ve verzi 1.18.8

Datum zveřejnění

30/09/2026

CVE označení

CVE-2026-97248

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

9,8/10

CVSS

Plugin Booking Activities obsahuje kritickou PHP Object Injection / insecure deserialization zranitelnost dostupnou vzdáleně bez autentizace. CVSS je 9,8/10, útok nevyžaduje uživatelský účet ani interakci uživatele a může mít vysoký dopad na důvěrnost, integritu i dostupnost systému.

U PHP Object Injection závisí možnost přímého RCE na dostupnosti použitelného gadget/POP chainu v aplikaci. Veřejné zdroje zatím neuvádějí aktivní zneužívání ani veřejný exploit, nicméně jde o síťově dostupnou neautentizovanou chybu s kritickým CVSS.

Doporučujeme aktualizovat Booking Activities minimálně na verzi 1.18.8, ideálně na nejnovější dostupnou verzi. U webů provozujících postižené verze je vhodné zkontrolovat logy na neobvyklé požadavky vůči endpointům pluginu.

Zdroj: https://patchstack.com/database/wordpress/plugin/booking-activities/vulnerability/wordpress-booking-activities-plugin-1-18-7-1-php-object-injection-vulnerability

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?