CVE-2025-14982: Luka w autoryzacji w wtyczce Booking Calendar dla WordPress

Luka w wtyczce Booking Calendar dla WordPress pozwala na wyciek danych osobowych. Sprawdź zalecenia bezpieczeństwa i zabezpiecz swoje rezerwacje.
CVE-2025-14982CVSS 4.3Web

CVE-2025-14982: Luka w autoryzacji w wtyczce Booking Calendar dla WordPress

Luka w wtyczce Booking Calendar dla WordPress pozwala na wyciek danych osobowych. Sprawdź zalecenia bezpieczeństwa i zabezpiecz swoje rezerwacje.

CVSS
4.3 MEDIUM
EPSS
26.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Booking Calendar dla WordPress do wersji 10.14.11 posiada lukę w autoryzacji, która umożliwia użytkownikom z poziomem subskrybenta lub wyższym dostęp do wszystkich rekordów rezerwacji w bazie danych, w tym danych osobowych takich jak imiona, adresy e-mail, numery telefonów i szczegóły płatności.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego ujawnienia wrażliwych danych osobowych klientów, co zagraża prywatności i może skutkować naruszeniem przepisów o ochronie danych. Operatorzy IT powinni traktować tę podatność poważnie, zwłaszcza jeśli korzystają z tej wtyczki do zarządzania rezerwacjami, aby uniknąć potencjalnych szkód wizerunkowych i prawnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Booking Calendar i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd polityk dostępu i rozważyć dodatkowe zabezpieczenia danych osobowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS