Luka wtyczki bookingpress-appointment-booking-pro WordPress umożliwia nieautoryzowany dostęp do danych rezerwacji

Luka w wtyczce bookingpress-appointment-booking-pro pozwala na nieautoryzowany dostęp do danych rezerwacji i ich modyfikację. Zalecana szybka aktualizacja.
CVE-2026-9830CVSS 8.2CMS

Luka wtyczki bookingpress-appointment-booking-pro WordPress umożliwia nieautoryzowany dostęp do danych rezerwacji

Luka w wtyczce bookingpress-appointment-booking-pro pozwala na nieautoryzowany dostęp do danych rezerwacji i ich modyfikację. Zalecana szybka aktualizacja.

CVSS
8.2 HIGH
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka bookingpress-appointment-booking-pro dla WordPress w wersjach przed 5.7.3 nieprawidłowo obsługuje uprawnienia REST API, co pozwala na dostęp do wszystkich tras API bez uwierzytelnienia. Atakujący mogą odczytywać dane klientów oraz modyfikować rezerwacje innych użytkowników.

Wpływ biznesowy

Niewłaściwa kontrola dostępu w wtyczce może prowadzić do wycieku wrażliwych danych klientów oraz nieautoryzowanych zmian w rezerwacjach, co zagraża prywatności użytkowników i może wpłynąć na reputację firmy. Operatorzy stron WordPress korzystających z tej wtyczki powinni potraktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli przetwarzają dane osobowe lub zarządzają ważnymi rezerwacjami.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki bookingpress-appointment-booking-pro do wersji 5.7.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do API wtyczki oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj uprawnienia użytkowników i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS