CVE-2026-1932: Luka w wtyczce Appointment Booking Calendar – Bookr dla WordPress umożliwia nieautoryzowaną modyfikację danych

Nieautoryzowana modyfikacja rezerwacji w wtyczce Bookr dla WordPress do wersji 1.0.2. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-1932CVSS 5.3Web

CVE-2026-1932: Luka w wtyczce Appointment Booking Calendar – Bookr dla WordPress umożliwia nieautoryzowaną modyfikację danych

Nieautoryzowana modyfikacja rezerwacji w wtyczce Bookr dla WordPress do wersji 1.0.2. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
20.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Appointment Booking Calendar – Bookr dla WordPress do wersji 1.0.2 włącznie posiada lukę pozwalającą nieautoryzowanym atakującym na zmianę statusu dowolnej rezerwacji poprzez brak odpowiedniej weryfikacji uprawnień na końcówce REST API update-appointment.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanych zmian w danych rezerwacji, co może zakłócić procesy biznesowe oparte na systemie rezerwacji oraz wpłynąć na zaufanie klientów. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zważywszy na możliwość manipulacji danymi bez uwierzytelnienia.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do API, monitorować logi pod kątem podejrzanych zmian statusów rezerwacji oraz rozważyć tymczasowe wyłączenie funkcji aktualizacji rezerwacji przez REST API, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS