CVE-2026-1704: Luka Insecure Direct Object Reference w wtyczce Appointment Booking Calendar dla WordPress
Luka Insecure Direct Object Reference w wtyczce Appointment Booking Calendar dla WordPress pozwala na nieautoryzowany dostęp do danych wizyt i informacji klientów.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin dla WordPress do wersji 1.6.9.29 jest podatna na lukę Insecure Direct Object Reference. Użytkownicy z uprawnieniami ssa_manage_appointments mogą uzyskać dostęp do danych wizyt innych pracowników, w tym wrażliwych danych osobowych klientów.
Wpływ biznesowy
Atakujący z uprawnieniami do zarządzania wizytami mogą przeglądać i pozyskiwać dane wizyt innych członków zespołu, co prowadzi do naruszenia prywatności klientów i potencjalnych problemów z ochroną danych osobowych. Może to skutkować utratą zaufania klientów oraz konsekwencjami prawnymi związanymi z ochroną danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji zarządzania wizytami tylko do zaufanych użytkowników oraz monitoruj logi pod kątem nieautoryzowanego dostępu. Przeprowadź przegląd uprawnień użytkowników i zweryfikuj, czy nie mają nadmiernych uprawnień.