CVE-2025-5919: Luka wtyczki WP Timetics umożliwiająca nieautoryzowany dostęp do rezerwacji
Wtyczka WP Timetics do WordPressa ma lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych rezerwacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 11.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Appointment Booking and Scheduling Calendar – WP Timetics dla WordPressa do wersji 1.0.36 ma lukę pozwalającą na nieautoryzowany dostęp i modyfikację danych rezerwacji z powodu braku sprawdzenia uprawnień w funkcjach update i register_routes. Atakujący bez uwierzytelnienia mogą przeglądać i zmieniać szczegóły rezerwacji.
Wpływ biznesowy
Luka umożliwia osobom nieuprawnionym dostęp do wrażliwych informacji o rezerwacjach oraz ich modyfikację, co może prowadzić do zakłóceń w działaniu usług i utraty zaufania klientów. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, szczególnie jeśli wtyczka obsługuje krytyczne procesy rezerwacyjne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Timetics u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu rezerwacji, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.