Luka wtyczki Appointment Booking Calendar dla WordPress umożliwia nieautoryzowany dostęp i usuwanie rezerwacji

Luka wtyczki Appointment Booking Calendar umożliwia nieautoryzowany dostęp i usuwanie rezerwacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-4807CVSS 6.5Web

Luka wtyczki Appointment Booking Calendar dla WordPress umożliwia nieautoryzowany dostęp i usuwanie rezerwacji

Luka wtyczki Appointment Booking Calendar umożliwia nieautoryzowany dostęp i usuwanie rezerwacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
39.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Appointment Booking Calendar dla WordPress w wersjach do 1.6.10.6 zawiera lukę brakującej autoryzacji, pozwalającą nieautoryzowanym użytkownikom na przeglądanie, modyfikowanie i usuwanie dowolnych rezerwacji. Problem wynika z błędnej logiki weryfikacji nonce oraz publicznego udostępnienia tokena nonce.

Wpływ biznesowy

Luka umożliwia atakującym dostęp do szczegółów rezerwacji oraz ich usuwanie bez uwierzytelnienia, co może prowadzić do wycieku danych osobowych klientów, zakłócenia działania usług rezerwacyjnych oraz utraty zapisów rezerwacji. Operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności systemu rezerwacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie warto ograniczyć dostęp do endpointów API, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS