Luka wtyczki Booking Calendar dla WordPress umożliwia nieautoryzowany dostęp do danych

Luka w wtyczce Booking Calendar dla WordPress pozwala na wyciek danych klientów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2026-1431CVSS 5.3Web

Luka wtyczki Booking Calendar dla WordPress umożliwia nieautoryzowany dostęp do danych

Luka w wtyczce Booking Calendar dla WordPress pozwala na wyciek danych klientów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.3 MEDIUM
EPSS
18.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Booking Calendar dla WordPress do wersji 10.14.13 zawiera lukę pozwalającą na nieautoryzowany dostęp do informacji o rezerwacjach poprzez brak sprawdzenia uprawnień w funkcji wpbc_ajax_WPBC_FLEXTIMELINE_NAV(). Atakujący mogą uzyskać dane klientów, takie jak imiona, numery telefonów i adresy e-mail.

Wpływ biznesowy

Luka ta naraża dane osobowe klientów na wyciek, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. Operatorzy stron korzystających z tej wtyczki powinni być świadomi ryzyka wycieku wrażliwych informacji oraz potencjalnych konsekwencji prawnych i reputacyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Booking Calendar i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć czasowe wyłączenie wtyczki. Priorytetem jest minimalizacja ekspozycji danych klientów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS