Уразливість відсутності авторизації в Appointment Booking Calendar для WordPress
Уразливість у плагіні Appointment Booking Calendar дозволяє неавторизоване підтвердження бронювань, що може порушити роботу сайту.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Appointment Booking Calendar для WordPress до версії 1.3.96 має уразливість відсутності авторизації через незахищений ендпоінт обробки бронювань. Зловмисники можуть підтверджувати бронювання без автентифікації, викликаючи сповіщення та порушуючи роботу календаря.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам створювати фальшиві бронювання, що може призвести до спаму, плутанини в розкладі та додаткового навантаження на адміністративні ресурси. Власники сайтів ризикують отримати порушення нормальної роботи сервісу та втрату довіри клієнтів через некоректні повідомлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до ендпоінта cpabc_appointments_check_IPN_verification, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи контролю авторизації для обробки платежів і бронювань.