Уразливість у Appointment Booking Calendar для WordPress дозволяє витікати конфіденційним даним

CVE-2025-13754: Витік конфіденційних даних через незахищений ендпоінт у плагіні Appointment Booking Calendar для WordPress до версії 1.6.9.16.
CVE-2025-13754CVSS 5.3Web

Уразливість у Appointment Booking Calendar для WordPress дозволяє витікати конфіденційним даним

CVE-2025-13754: Витік конфіденційних даних через незахищений ендпоінт у плагіні Appointment Booking Calendar для WordPress до версії 1.6.9.16.

CVSS
5.3 MEDIUM
EPSS
25.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Appointment Booking Calendar для WordPress до версії 1.6.9.16 має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до налаштувань плагіна через незахищений ендпоінт. Це призводить до витоку імен співробітників, назв бізнесу та інших конфігураційних даних, які не відображаються публічно.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може призвести до розкриття внутрішньої інформації бізнесу, що потенційно підвищує ризик подальших атак або зловживань. У преміум-версіях з інтеграціями можливий витік API-ключів зовнішніх сервісів, що може вплинути на безпеку інтегрованих систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до ендпоінту /wp-json/ssa/v1/embed-inner-admin, переглянути журнали доступу на предмет підозрілої активності та мінімізувати публічний доступ до конфігураційних даних. Пріоритезуйте виправлення відповідно до ризиків для вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки