CVE-2026-12111: Ujawnienie wrażliwych danych w wtyczce Appointment Booking Calendar dla WordPress

Luka w Appointment Booking Calendar dla WordPress pozwala użytkownikom Contributor na dostęp do danych rezerwacji. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-12111CVSS 4.3Web

CVE-2026-12111: Ujawnienie wrażliwych danych w wtyczce Appointment Booking Calendar dla WordPress

Luka w Appointment Booking Calendar dla WordPress pozwala użytkownikom Contributor na dostęp do danych rezerwacji. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
19.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Appointment Booking Calendar dla WordPress w wersjach do 1.4.01 włącznie umożliwia uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi dostęp do danych rezerwacji innych użytkowników. Luka wynika z niewystarczającej autoryzacji i braku weryfikacji właściciela kalendarza, co pozwala na pobranie informacji takich jak e-maile, imiona, numery telefonów, terminy rezerwacji i komentarze.

Wpływ biznesowy

Atakujący z poziomem Contributor mogą uzyskać dostęp do poufnych danych klientów, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. W przypadku firm korzystających z tej wtyczki może to skutkować konsekwencjami prawnymi oraz reputacyjnymi. Warto zwrócić uwagę na ograniczenie dostępu do panelu administracyjnego oraz monitorowanie podejrzanych działań.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem nieautoryzowanego dostępu do kalendarzy. Przegląd konfiguracji i audyt uprawnień mogą pomóc zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS