CVE-2026-1704: Luka Insecure Direct Object Reference w wtyczce Appointment Booking Calendar dla WordPress

Luka Insecure Direct Object Reference w wtyczce Appointment Booking Calendar dla WordPress pozwala na nieautoryzowany dostęp do danych wizyt i informacji klientów.
CVE-2026-1704CVSS 4.3Web

CVE-2026-1704: Luka Insecure Direct Object Reference w wtyczce Appointment Booking Calendar dla WordPress

Luka Insecure Direct Object Reference w wtyczce Appointment Booking Calendar dla WordPress pozwala na nieautoryzowany dostęp do danych wizyt i informacji klientów.

CVSS
4.3 MEDIUM
EPSS
11.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin dla WordPress do wersji 1.6.9.29 jest podatna na lukę Insecure Direct Object Reference. Użytkownicy z uprawnieniami ssa_manage_appointments mogą uzyskać dostęp do danych wizyt innych pracowników, w tym wrażliwych danych osobowych klientów.

Wpływ biznesowy

Atakujący z uprawnieniami do zarządzania wizytami mogą przeglądać i pozyskiwać dane wizyt innych członków zespołu, co prowadzi do naruszenia prywatności klientów i potencjalnych problemów z ochroną danych osobowych. Może to skutkować utratą zaufania klientów oraz konsekwencjami prawnymi związanymi z ochroną danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji zarządzania wizytami tylko do zaufanych użytkowników oraz monitoruj logi pod kątem nieautoryzowanego dostępu. Przeprowadź przegląd uprawnień użytkowników i zweryfikuj, czy nie mają nadmiernych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS