CVE-2026-3045: Nieautoryzowany dostęp do danych w wtyczce Appointment Booking Calendar dla WordPress

Wtyczka Appointment Booking Calendar dla WordPress ma lukę umożliwiającą nieautoryzowany dostęp do danych administratora i modyfikację rezerwacji. Zalecane szybkie aktualizacje.
CVE-2026-3045CVSS 7.5Web

CVE-2026-3045: Nieautoryzowany dostęp do danych w wtyczce Appointment Booking Calendar dla WordPress

Wtyczka Appointment Booking Calendar dla WordPress ma lukę umożliwiającą nieautoryzowany dostęp do danych administratora i modyfikację rezerwacji. Zalecane szybkie aktualizacje.

CVSS
7.5 HIGH
EPSS
21.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Appointment Booking Calendar — Simply Schedule Appointments dla WordPress do wersji 1.6.9.29 umożliwia nieautoryzowany dostęp do wrażliwych danych administratora poprzez błędy w mechanizmie uwierzytelniania REST API. Atakujący mogą uzyskać dostęp do ustawień administracyjnych, w tym e-maila, numeru telefonu, tokenów dostępu i konfiguracji powiadomień.

Wpływ biznesowy

Ta luka pozwala nieautoryzowanym osobom na dostęp do poufnych ustawień wtyczki, co może prowadzić do ujawnienia danych kontaktowych administratora oraz wewnętrznych tokenów dostępu. Ponadto, atakujący mogą modyfikować lub anulować umówione spotkania, co wpływa na integralność i dostępność usług rezerwacji. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka dla bezpieczeństwa danych i operacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API wtyczki oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Priorytetowo należy przeanalizować konfigurację uprawnień i rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe, do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS