CVE-2026-2519

MEDIUM CVSS 3.1: 5,3 EPSS 0.04%
Обновлено 9 апреля 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-472
Поставщик WordPress
Публичный эксплойт Нет

Система онлайн-планирования и бронирования встреч — плагин Bookly для WordPress уязвим к манипулированию ценами с помощью параметра «советы» во всех версиях до 27.0 включительно. Это связано с тем, что плагин доверяет введенным пользователем данным без проверки на стороне сервера настроенной цены. Это позволяет злоумышленникам, не прошедшим проверку подлинности, указать отрицательное число в параметре «советы», в результате чего общая цена снизится до нуля.

Показать оригинальное описание (EN)

The Online Scheduling and Appointment Booking System – Bookly plugin for WordPress is vulnerable to price manipulation via the 'tips' parameter in all versions up to, and including, 27.0. This is due to the plugin trusting a user-supplied input without server-side validation against the configured price. This makes it possible for unauthenticated attackers to submit a negative number to the 'tips' parameter, causing the total price to be reduced to zero.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)