CVE-2026-3045: Nieautoryzowany dostęp do danych w wtyczce Appointment Booking Calendar dla WordPress
Wtyczka Appointment Booking Calendar dla WordPress ma lukę umożliwiającą nieautoryzowany dostęp do danych administratora i modyfikację rezerwacji. Zalecane szybkie aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 21.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Appointment Booking Calendar — Simply Schedule Appointments dla WordPress do wersji 1.6.9.29 umożliwia nieautoryzowany dostęp do wrażliwych danych administratora poprzez błędy w mechanizmie uwierzytelniania REST API. Atakujący mogą uzyskać dostęp do ustawień administracyjnych, w tym e-maila, numeru telefonu, tokenów dostępu i konfiguracji powiadomień.
Wpływ biznesowy
Ta luka pozwala nieautoryzowanym osobom na dostęp do poufnych ustawień wtyczki, co może prowadzić do ujawnienia danych kontaktowych administratora oraz wewnętrznych tokenów dostępu. Ponadto, atakujący mogą modyfikować lub anulować umówione spotkania, co wpływa na integralność i dostępność usług rezerwacji. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka dla bezpieczeństwa danych i operacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API wtyczki oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Priorytetowo należy przeanalizować konfigurację uprawnień i rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe, do czasu załatania luki.