Уразливість відсутності авторизації в Appointment Booking Calendar для WordPress

Уразливість у плагіні Appointment Booking Calendar дозволяє неавторизоване підтвердження бронювань, що може порушити роботу сайту.
CVE-2025-13317CVSS 5.3Web

Уразливість відсутності авторизації в Appointment Booking Calendar для WordPress

Уразливість у плагіні Appointment Booking Calendar дозволяє неавторизоване підтвердження бронювань, що може порушити роботу сайту.

CVSS
5.3 MEDIUM
EPSS
19.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Appointment Booking Calendar для WordPress до версії 1.3.96 має уразливість відсутності авторизації через незахищений ендпоінт обробки бронювань. Зловмисники можуть підтверджувати бронювання без автентифікації, викликаючи сповіщення та порушуючи роботу календаря.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам створювати фальшиві бронювання, що може призвести до спаму, плутанини в розкладі та додаткового навантаження на адміністративні ресурси. Власники сайтів ризикують отримати порушення нормальної роботи сервісу та втрату довіри клієнтів через некоректні повідомлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до ендпоінта cpabc_appointments_check_IPN_verification, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи контролю авторизації для обробки платежів і бронювань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки