Plugin BookingPress obsahuje kritickou PHP Object Injection, kterou lze zneužít bez přihlášení. Pokud je na webu dostupný použitelný POP chain z jiného pluginu nebo šablony, může útok vést k dalším závažným dopadům, například code injection, SQL injection, path traversal, DoS nebo až ke spuštění kódu. Patchstack hodnotí chybu CVSS 9,8/10 – Critical a označuje ji jako High priority.
Stejně jako u dříve řešeného případu WS Form LITE nejde z mého pohledu o zranitelnost, kterou by bylo vhodné ignorovat jen proto, že finální RCE závisí na přítomnosti vhodného POP chainu. U běžného WordPress webu s více pluginy může potřebný gadget chain poskytovat jiná komponenta.
Oprava je dostupná od BookingPress 1.5.6. Doporučení je okamžitě aktualizovat na 1.5.6 nebo novější. U webů, které provozovaly starší verzi, doporučuji prověřit podezřelé požadavky směrované na BookingPress, změny souborů a další známky kompromitace.
