CVE-2025-67559: luka w autoryzacji w kalendarzu rezerwacji online vcita dla WordPress

Luka w autoryzacji w wtyczce vcita Online Booking & Scheduling Calendar dla WordPress do wersji 4.5.5. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-67559CVSS 5.4CMS

CVE-2025-67559: luka w autoryzacji w kalendarzu rezerwacji online vcita dla WordPress

Luka w autoryzacji w wtyczce vcita Online Booking & Scheduling Calendar dla WordPress do wersji 4.5.5. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
12.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
online booking \& scheduling calendar

Co wiadomo

Wtyczka Online Booking & Scheduling Calendar firmy vcita dla WordPress zawiera lukę polegającą na braku odpowiedniej autoryzacji, co pozwala na obejście zabezpieczeń dostępu. Problem dotyczy wersji do 4.5.5 włącznie.

Wpływ biznesowy

Luka umożliwia nieautoryzowany dostęp do funkcji kalendarza rezerwacji, co może prowadzić do nieuprawnionych zmian w harmonogramach lub dostępie do danych użytkowników. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować ryzyko i podjąć działania ograniczające potencjalne nadużycia.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy vcita oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu rezerwacji, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS