CVE-2026-1932: Luka w wtyczce Appointment Booking Calendar – Bookr dla WordPress umożliwia nieautoryzowaną modyfikację danych
Nieautoryzowana modyfikacja rezerwacji w wtyczce Bookr dla WordPress do wersji 1.0.2. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Appointment Booking Calendar – Bookr dla WordPress do wersji 1.0.2 włącznie posiada lukę pozwalającą nieautoryzowanym atakującym na zmianę statusu dowolnej rezerwacji poprzez brak odpowiedniej weryfikacji uprawnień na końcówce REST API update-appointment.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanych zmian w danych rezerwacji, co może zakłócić procesy biznesowe oparte na systemie rezerwacji oraz wpłynąć na zaufanie klientów. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zważywszy na możliwość manipulacji danymi bez uwierzytelnienia.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do API, monitorować logi pod kątem podejrzanych zmian statusów rezerwacji oraz rozważyć tymczasowe wyłączenie funkcji aktualizacji rezerwacji przez REST API, jeśli to możliwe.