Luka wtyczki Easy Appointments dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka Easy Appointments do WordPress ma lukę umożliwiającą usuwanie danych przez użytkowników Contributor i wyższych. Zalecane szybkie aktualizacje i ograniczenia uprawnień.
CVE-2026-8789CVSS 8.1CMS

Luka wtyczki Easy Appointments dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka Easy Appointments do WordPress ma lukę umożliwiającą usuwanie danych przez użytkowników Contributor i wyższych. Zalecane szybkie aktualizacje i ograniczenia uprawnień.

CVSS
8.1 HIGH
EPSS
12.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy Appointments dla WordPress do wersji 3.12.27 ma poważną lukę bezpieczeństwa, która pozwala użytkownikom z uprawnieniami Contributor i wyższymi na usuwanie dowolnych rekordów połączeń. Problem wynika z braku odpowiedniej weryfikacji uprawnień i nonce w akcji AJAX ea_delete_multiple_connections.

Wpływ biznesowy

Atakujący z dostępem Contributor lub wyższym mogą usunąć dane połączeń z tabeli wp_ea_connections, co może zakłócić podstawową funkcjonalność rezerwacji wtyczki. Może to prowadzić do przerw w działaniu usług rezerwacyjnych oraz utraty zaufania użytkowników korzystających z systemu.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Easy Appointments i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia funkcji usuwania wielu połączeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS