Plugin Booking Activities obsahuje kritickou PHP Object Injection / insecure deserialization zranitelnost dostupnou vzdáleně bez autentizace. CVSS je 9,8/10, útok nevyžaduje uživatelský účet ani interakci uživatele a může mít vysoký dopad na důvěrnost, integritu i dostupnost systému.
U PHP Object Injection závisí možnost přímého RCE na dostupnosti použitelného gadget/POP chainu v aplikaci. Veřejné zdroje zatím neuvádějí aktivní zneužívání ani veřejný exploit, nicméně jde o síťově dostupnou neautentizovanou chybu s kritickým CVSS.
Doporučujeme aktualizovat Booking Activities minimálně na verzi 1.18.8, ideálně na nejnovější dostupnou verzi. U webů provozujících postižené verze je vhodné zkontrolovat logy na neobvyklé požadavky vůči endpointům pluginu.
