CVE-2026-6937: Brak autoryzacji w wtyczce Appointment Booking Calendar dla WordPress
Luka w wtyczce Appointment Booking Calendar WordPress umożliwia nieautoryzowany dostęp do danych klientów i modyfikację terminów. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- 43.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin dla WordPress do wersji 1.6.11.8 zawiera lukę polegającą na braku właściwej weryfikacji uprawnień użytkownika przy korzystaniu z REST API do masowej obsługi terminów. Pozwala to nieautoryzowanym atakującym na modyfikację danych terminów, w tym danych osobowych klientów, statusu płatności oraz linków do spotkań, a także na dostęp do pełnych danych osobowych klientów poprzez odpowiedź API.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom zmianę i odczyt wrażliwych danych klientów, co może prowadzić do naruszenia prywatności, utraty zaufania klientów oraz potencjalnych konsekwencji prawnych związanych z ochroną danych osobowych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych i integralności systemu rezerwacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointów API, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji masowej obsługi terminów. Priorytetem jest minimalizacja ekspozycji na ataki i ochrona danych klientów.