CVE-2026-5693: Luka wtyczki Smart Appointment & Booking dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka CVE-2026-5693 w wtyczce Smart Appointment & Booking umożliwia nieautoryzowane anulowanie rezerwacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Smart Appointment & Booking dla WordPress do wersji 1.0.8 zawiera lukę umożliwiającą nieautoryzowane anulowanie rezerwacji przez błędną walidację nonce i brak odpowiedniej kontroli uprawnień. Atakujący mogą anulować dowolne rezerwacje, podając przewidywalny identyfikator rezerwacji.
Wpływ biznesowy
Luka pozwala na manipulację danymi rezerwacji bez uwierzytelnienia, co może prowadzić do zakłóceń w zarządzaniu usługami i utraty zaufania klientów. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli rezerwacje są kluczowym elementem działalności.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Smart Appointment & Booking u jej dostawcy. W przypadku braku łatki należy ograniczyć dostęp do funkcji anulowania rezerwacji, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy wdrożyć poprawki i weryfikować uprawnienia użytkowników.