CVE-2026-6937: Brak autoryzacji w wtyczce Appointment Booking Calendar dla WordPress

Luka w wtyczce Appointment Booking Calendar WordPress umożliwia nieautoryzowany dostęp do danych klientów i modyfikację terminów. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-6937CVSS 5.3Web

CVE-2026-6937: Brak autoryzacji w wtyczce Appointment Booking Calendar dla WordPress

Luka w wtyczce Appointment Booking Calendar WordPress umożliwia nieautoryzowany dostęp do danych klientów i modyfikację terminów. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
5.3 MEDIUM
EPSS
43.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin dla WordPress do wersji 1.6.11.8 zawiera lukę polegającą na braku właściwej weryfikacji uprawnień użytkownika przy korzystaniu z REST API do masowej obsługi terminów. Pozwala to nieautoryzowanym atakującym na modyfikację danych terminów, w tym danych osobowych klientów, statusu płatności oraz linków do spotkań, a także na dostęp do pełnych danych osobowych klientów poprzez odpowiedź API.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom zmianę i odczyt wrażliwych danych klientów, co może prowadzić do naruszenia prywatności, utraty zaufania klientów oraz potencjalnych konsekwencji prawnych związanych z ochroną danych osobowych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych i integralności systemu rezerwacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointów API, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji masowej obsługi terminów. Priorytetem jest minimalizacja ekspozycji na ataki i ochrona danych klientów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS