CVE-2026-1919: Nieautoryzowany dostęp do danych w wtyczce Booktics dla WordPress
Luka w wtyczce Booktics dla WordPress umożliwia nieautoryzowany dostęp do danych przez REST API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Booktics do WordPress, służąca do rezerwacji terminów, ma lukę umożliwiającą nieautoryzowany dostęp do danych przez brak kontroli uprawnień na wielu punktach końcowych REST API w wersjach do 1.0.16 włącznie. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do wrażliwych informacji.
Wpływ biznesowy
Luka w wtyczce Booktics może prowadzić do wycieku poufnych danych klientów i informacji biznesowych, co zagraża prywatności oraz reputacji firmy. Operatorzy stron internetowych korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych i integralności usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Booktics u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do API, monitorować logi pod kątem podejrzanych zapytań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.