CVE-2025-14982: Luka w autoryzacji w wtyczce Booking Calendar dla WordPress
Luka w wtyczce Booking Calendar dla WordPress pozwala na wyciek danych osobowych. Sprawdź zalecenia bezpieczeństwa i zabezpiecz swoje rezerwacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Booking Calendar dla WordPress do wersji 10.14.11 posiada lukę w autoryzacji, która umożliwia użytkownikom z poziomem subskrybenta lub wyższym dostęp do wszystkich rekordów rezerwacji w bazie danych, w tym danych osobowych takich jak imiona, adresy e-mail, numery telefonów i szczegóły płatności.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego ujawnienia wrażliwych danych osobowych klientów, co zagraża prywatności i może skutkować naruszeniem przepisów o ochronie danych. Operatorzy IT powinni traktować tę podatność poważnie, zwłaszcza jeśli korzystają z tej wtyczki do zarządzania rezerwacjami, aby uniknąć potencjalnych szkód wizerunkowych i prawnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Booking Calendar i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd polityk dostępu i rozważyć dodatkowe zabezpieczenia danych osobowych.