WPBookit dla WordPress narażony na nieautoryzowany wyciek danych klientów

WPBookit do WordPressa do wersji 1.0.8 umożliwia nieautoryzowany dostęp do danych klientów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-1980CVSS 5.3Web

WPBookit dla WordPress narażony na nieautoryzowany wyciek danych klientów

WPBookit do WordPressa do wersji 1.0.8 umożliwia nieautoryzowany dostęp do danych klientów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
53.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPBookit do WordPressa w wersjach do 1.0.8 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych klientów przez brak kontroli autoryzacji na ścieżce 'get_customer_list'. Atakujący mogą uzyskać dostęp do wrażliwych informacji, takich jak imiona, e-maile, numery telefonów, daty urodzenia i płeć.

Wpływ biznesowy

Luka w WPBookit może prowadzić do wycieku danych osobowych klientów, co naraża firmy na ryzyko naruszenia prywatności i potencjalne konsekwencje prawne. Ujawnienie takich informacji może również zaszkodzić reputacji organizacji i zaufaniu klientów.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki WPBookit i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji 'get_customer_list', monitorować logi pod kątem podejrzanych zapytań oraz ocenić ryzyko ekspozycji danych. Warto również rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS