CVE-2025-13754: Ujawnienie wrażliwych informacji w wtyczce Appointment Booking Calendar dla WordPress
Wtyczka Appointment Booking Calendar dla WordPress ujawnia wrażliwe dane przez nieautoryzowany dostęp do endpointu admin embed. Zalecana aktualizacja.
- CVSS
- 5.3 MEDIUM
- EPSS
- 25.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Appointment Booking Calendar dla WordPress do wersji 1.6.9.16 umożliwia nieautoryzowany dostęp do punktu końcowego admin embed, co prowadzi do wycieku ustawień wtyczki, takich jak nazwy pracowników i dane konfiguracyjne. W wersjach premium może dojść do ujawnienia dodatkowych danych, w tym kluczy API.
Wpływ biznesowy
Nieautoryzowany dostęp do poufnych danych konfiguracyjnych wtyczki może narazić firmę na ryzyko wycieku informacji biznesowych oraz potencjalne wykorzystanie kluczy API do zewnętrznych usług. Może to prowadzić do naruszenia prywatności, utraty zaufania klientów oraz problemów z integracjami systemowymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki do wersji po usunięciu podatności lub kontakt z dostawcą w celu uzyskania informacji o poprawkach. W międzyczasie warto ograniczyć dostęp do punktu końcowego API, monitorować logi pod kątem nieautoryzowanych żądań oraz ocenić ryzyko związane z ujawnionymi danymi.