CVE-2026-1920: Luka wtyczki Booktics dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Booktics dla WordPress umożliwia nieautoryzowaną instalację dodatków. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Booking Calendar for Appointments and Service Businesses – Booktics dla WordPress do wersji 1.0.16 zawiera lukę w funkcji 'Extension_Controller::update_item_permissions_check', która pozwala nieautoryzowanym atakującym na instalację dodatkowych wtyczek bez uwierzytelnienia.
Wpływ biznesowy
Luka ta może prowadzić do instalacji nieautoryzowanych dodatków, co zagraża integralności i bezpieczeństwu serwisu internetowego. Operatorzy stron korzystających z tej wtyczki powinni być świadomi ryzyka nieautoryzowanych zmian i potencjalnych naruszeń danych lub kontroli nad witryną.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Booktics u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.