Luka w Easy Appointments dla WordPress umożliwia omijanie autoryzacji

Luka w Easy Appointments do wersji 3.12.27 pozwala użytkownikom z uprawnieniami autora na masowe anulowanie terminów. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-11992CVSS 4.3Web

Luka w Easy Appointments dla WordPress umożliwia omijanie autoryzacji

Luka w Easy Appointments do wersji 3.12.27 pozwala użytkownikom z uprawnieniami autora na masowe anulowanie terminów. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
20.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy Appointments dla WordPress do wersji 3.12.27 ma lukę pozwalającą użytkownikom z uprawnieniami autora na anulowanie wszystkich przyszłych terminów poprzez niewłaściwą weryfikację uprawnień. Atakujący mogą wykorzystać dostępny na stronie administracyjnej nonce do wykonania nieautoryzowanych działań.

Wpływ biznesowy

Ta luka może prowadzić do zakłócenia działania systemu rezerwacji poprzez masowe anulowanie terminów, co wpływa na doświadczenie użytkowników i może powodować straty operacyjne. Administratorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne nadużycia i ryzyko związane z dostępem użytkowników o uprawnieniach autora i wyższych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Appointments i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do uprawnień autora oraz monitorować logi pod kątem nietypowych działań związanych z anulowaniem terminów. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS