CVE-2025-11723: Wrażliwość na ujawnienie informacji w wtyczce Appointment Booking Calendar dla WordPress
Podatność CVE-2025-11723 w wtyczce Appointment Booking Calendar umożliwia nieautoryzowany dostęp do danych rezerwacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 8.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin dla WordPress do wersji 1.6.9.5 jest podatna na ujawnienie wrażliwych informacji przez użycie twardo zakodowanej soli w funkcji hash(). Atakujący bez uwierzytelnienia mogą wygenerować ważny token i uzyskać dostęp do danych rezerwacji, co umożliwia ich modyfikację.
Wpływ biznesowy
Podatność może prowadzić do nieautoryzowanego dostępu i modyfikacji informacji o rezerwacjach, co zagraża integralności i poufności danych klientów. Może to skutkować utratą zaufania użytkowników oraz potencjalnymi problemami operacyjnymi dla właścicieli stron korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy rozważyć ręczne ustawienie unikalnej soli w pliku wp-config.php, ograniczenie dostępu do danych rezerwacji oraz monitorowanie logów pod kątem podejrzanych działań. Priorytetowo traktuj aktualizacje i audyt konfiguracji wtyczki.