CVE-2025-5919: Luka wtyczki WP Timetics umożliwiająca nieautoryzowany dostęp do rezerwacji

Wtyczka WP Timetics do WordPressa ma lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych rezerwacji. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-5919CVSS 6.5Web

CVE-2025-5919: Luka wtyczki WP Timetics umożliwiająca nieautoryzowany dostęp do rezerwacji

Wtyczka WP Timetics do WordPressa ma lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych rezerwacji. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
11.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Appointment Booking and Scheduling Calendar – WP Timetics dla WordPressa do wersji 1.0.36 ma lukę pozwalającą na nieautoryzowany dostęp i modyfikację danych rezerwacji z powodu braku sprawdzenia uprawnień w funkcjach update i register_routes. Atakujący bez uwierzytelnienia mogą przeglądać i zmieniać szczegóły rezerwacji.

Wpływ biznesowy

Luka umożliwia osobom nieuprawnionym dostęp do wrażliwych informacji o rezerwacjach oraz ich modyfikację, co może prowadzić do zakłóceń w działaniu usług i utraty zaufania klientów. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, szczególnie jeśli wtyczka obsługuje krytyczne procesy rezerwacyjne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Timetics u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu rezerwacji, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS