CVE-2025-13754: Ujawnienie wrażliwych informacji w wtyczce Appointment Booking Calendar dla WordPress

Wtyczka Appointment Booking Calendar dla WordPress ujawnia wrażliwe dane przez nieautoryzowany dostęp do endpointu admin embed. Zalecana aktualizacja.
CVE-2025-13754CVSS 5.3Web

CVE-2025-13754: Ujawnienie wrażliwych informacji w wtyczce Appointment Booking Calendar dla WordPress

Wtyczka Appointment Booking Calendar dla WordPress ujawnia wrażliwe dane przez nieautoryzowany dostęp do endpointu admin embed. Zalecana aktualizacja.

CVSS
5.3 MEDIUM
EPSS
25.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Appointment Booking Calendar dla WordPress do wersji 1.6.9.16 umożliwia nieautoryzowany dostęp do punktu końcowego admin embed, co prowadzi do wycieku ustawień wtyczki, takich jak nazwy pracowników i dane konfiguracyjne. W wersjach premium może dojść do ujawnienia dodatkowych danych, w tym kluczy API.

Wpływ biznesowy

Nieautoryzowany dostęp do poufnych danych konfiguracyjnych wtyczki może narazić firmę na ryzyko wycieku informacji biznesowych oraz potencjalne wykorzystanie kluczy API do zewnętrznych usług. Może to prowadzić do naruszenia prywatności, utraty zaufania klientów oraz problemów z integracjami systemowymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki do wersji po usunięciu podatności lub kontakt z dostawcą w celu uzyskania informacji o poprawkach. W międzyczasie warto ograniczyć dostęp do punktu końcowego API, monitorować logi pod kątem nieautoryzowanych żądań oraz ocenić ryzyko związane z ujawnionymi danymi.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS