Уразливість витоку чутливої інформації в плагіні Appointment Booking Calendar для WordPress

Вразливість у плагіні WordPress Appointment Booking Calendar дозволяє неавторизованим користувачам отримувати доступ до даних бронювань через жорстко закодовану сіль.
CVE-2025-11723CVSS 6.5Web

Уразливість витоку чутливої інформації в плагіні Appointment Booking Calendar для WordPress

Вразливість у плагіні WordPress Appointment Booking Calendar дозволяє неавторизованим користувачам отримувати доступ до даних бронювань через жорстко закодовану сіль.

CVSS
6.5 MEDIUM
EPSS
8.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Appointment Booking Calendar — Simply Schedule Appointments Booking для WordPress версій до 1.6.9.5 включно має уразливість витоку чутливої інформації через використання жорстко закодованої солі в функції hash(). Це дозволяє неавторизованим зловмисникам генерувати дійсні токени та отримувати доступ до інформації про бронювання.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до даних бронювань на сайтах, що використовують вразливу версію плагіна без налаштованої солі. Це створює ризик зміни або викрадення інформації, що може вплинути на довіру клієнтів і безпеку бізнес-процесів, пов’язаних із бронюваннями.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід вручну встановити унікальну сіль у файлі wp-config.php, обмежити доступ до конфіденційної інформації, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки