Luka DoS w wtyczce Appointment Booking Calendar dla WordPress

Wtyczka Appointment Booking Calendar dla WordPress ma lukę DoS przez nieograniczony endpoint REST API. Zalecane szybkie aktualizacje i monitorowanie serwera.
CVE-2026-7493CVSS 5.3Web

Luka DoS w wtyczce Appointment Booking Calendar dla WordPress

Wtyczka Appointment Booking Calendar dla WordPress ma lukę DoS przez nieograniczony endpoint REST API. Zalecane szybkie aktualizacje i monitorowanie serwera.

CVSS
5.3 MEDIUM
EPSS
27.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin dla WordPress w wersjach do 1.6.11.5 ma lukę umożliwiającą atak odmowy usługi (DoS). Problem wynika z publicznie dostępnego endpointu REST API, który wywołuje funkcję sleep() z parametrem opóźnienia dostarczanym przez użytkownika bez ograniczeń.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wyczerpania procesów PHP na serwerze, co skutkuje niedostępnością strony dla prawidłowych użytkowników. Może to prowadzić do przestojów serwisu i utraty zaufania klientów, zwłaszcza jeśli wtyczka jest kluczowa dla rezerwacji i obsługi klientów online.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu REST API, monitorować obciążenie serwera oraz przeglądać logi pod kątem podejrzanej aktywności. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji i szybkie reagowanie na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS