„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-15237 betrifft das WordPress-Plugin MotoPress Hotel Booking in Versionen vor 6.2.3. Eine fehlende Autorisierungsprüfung auf einem REST-Endpoint ermöglicht es unauthentifizierten Angreifern, gefälschte Zahlungsbestätigungen zu erstellen und Buchungen unberechtig als bezahlt zu kennzeichnen. Der Schweregrad wird mit CVSS 5.3 als mittel eingestuft.
Betroffene Systeme
Betroffen sind WordPress-Installationen mit dem MotoPress Hotel Booking Plugin in den Versionen vor 6.2.3. Das Plugin wird auf verschiedenen Hotelbuchungs-Webseiten eingesetzt und bietet Funktionalitäten zur Verwaltung von Reservierungen und Zahlungsabwicklung.
Technische Details
Der vulnerability liegt in einem REST-API-Endpoint zur Erstellung von Zahlungsdatensätzen. Das Plugin implementiert keine angemessenen Autorisierungs- oder Eigentümerschaftsprüfungen. Dies ermöglicht es einem Angreifer, über HTTP-Anfragen ohne Authentifizierung:
- Zahlungseinträge gegen beliebige Buchungen zu erstellen
- Buchungen als bezahlt zu kennzeichnen, ohne dass tatsächliche Zahlungen vorliegen
- Die Zahlungslogik des Systems zu manipulieren
Der Angriffsvektor ist netzwerkbasiert und erfordert keine besonderen Voraussetzungen. Ein Patch ist aktuell nicht verfĂĽgbar.
Empfohlene Massnahmen
- Sofortiges Update auf MotoPress Hotel Booking 6.2.3 oder höher durchführen
- Plugin temporär deaktivieren, falls kein Update möglich ist
- REST-API-Endpoints überwachen und verdächtige Aktivitäten prüfen
- Zahlungsbestätigungen manuell validieren
- Web Application Firewall (WAF) konfigurieren zur Blockierung verdächtiger REST-Anfragen
Bewertung
Risiko: Mittel (CVSS 5.3)
Komplexität: Niedrig – Exploitation erfordert minimalen Aufwand
Geschäftsauswirkung: Finanzielle Verluste durch falsche Zahlungsbestätigungen
Handlungsdringlichkeit: Hoch
„`