Уразливість у плагіні Appointment Booking Calendar для WordPress дозволяє викрадення чутливої інформації

Уразливість у плагіні Appointment Booking Calendar для WordPress дозволяє користувачам Contributor отримувати доступ до особистих даних клієнтів. Рекомендується оновлення та обмеження доступу.
CVE-2026-12111CVSS 4.3Web

Уразливість у плагіні Appointment Booking Calendar для WordPress дозволяє викрадення чутливої інформації

Уразливість у плагіні Appointment Booking Calendar для WordPress дозволяє користувачам Contributor отримувати доступ до особистих даних клієнтів. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
19.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Appointment Booking Calendar для WordPress версій до 1.4.01 включно має уразливість, що дозволяє користувачам з рівнем Contributor і вище отримувати доступ до особистих даних клієнтів. Через недостатню перевірку прав доступу можна отримати інформацію про бронювання, включно з іменами, електронними адресами, телефонами та коментарями.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації клієнтів, що негативно впливає на репутацію компанії та довіру користувачів. Витік персональних даних може також спричинити юридичні наслідки відповідно до законодавства про захист даних. Власникам сайтів на WordPress слід оцінити ризики та вжити заходів для захисту інформації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Appointment Booking Calendar до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ користувачів з рівнем Contributor і вище до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та застосувати заходи з мінімізації експозиції даних. Важливо регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки