Уразливість у Fluent Booking для WordPress дозволяє несанкціонований імпорт календарів

Уразливість у Fluent Booking для WordPress дозволяє користувачам з рівнем підписника імпортувати та керувати календарями без належної перевірки прав.
CVE-2025-13756CVSS 4.3Web

Уразливість у Fluent Booking для WordPress дозволяє несанкціонований імпорт календарів

Уразливість у Fluent Booking для WordPress дозволяє користувачам з рівнем підписника імпортувати та керувати календарями без належної перевірки прав.

CVSS
4.3 MEDIUM
EPSS
6.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fluent Booking для WordPress має уразливість через відсутність перевірки прав у функції імпорту календаря, що дозволяє користувачам з рівнем підписника та вище імпортувати та керувати довільними календарями. Уразливість присутня у всіх версіях до 1.9.11 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого додавання та управління календарями на сайті, що потенційно впливає на цілісність та достовірність інформації. Для ІТ-операторів це означає необхідність перевірки прав доступу та контролю дій користувачів, щоб запобігти можливим зловживанням.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Fluent Booking та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію функції імпорту календаря.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки