Уразливість у Appointment Booking Calendar для WordPress дозволяє витікати конфіденційним даним
CVE-2025-13754: Витік конфіденційних даних через незахищений ендпоінт у плагіні Appointment Booking Calendar для WordPress до версії 1.6.9.16.
- CVSS
- 5.3 MEDIUM
- EPSS
- 25.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Appointment Booking Calendar для WordPress до версії 1.6.9.16 має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до налаштувань плагіна через незахищений ендпоінт. Це призводить до витоку імен співробітників, назв бізнесу та інших конфігураційних даних, які не відображаються публічно.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може призвести до розкриття внутрішньої інформації бізнесу, що потенційно підвищує ризик подальших атак або зловживань. У преміум-версіях з інтеграціями можливий витік API-ключів зовнішніх сервісів, що може вплинути на безпеку інтегрованих систем.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до ендпоінту /wp-json/ssa/v1/embed-inner-admin, переглянути журнали доступу на предмет підозрілої активності та мінімізувати публічний доступ до конфігураційних даних. Пріоритезуйте виправлення відповідно до ризиків для вашої інфраструктури.