Вразливість у плагінах Appointment Booking Calendar та Scheduling для WordPress дозволяє віддалене виконання коду

Високорівнева вразливість у плагінах Appointment Booking Calendar та Scheduling WordPress дозволяє віддалене виконання коду через десеріалізацію PHP-об'єктів.
CVE-2026-12378CVSS 8.1Web

Вразливість у плагінах Appointment Booking Calendar та Scheduling для WordPress дозволяє віддалене виконання коду

Високорівнева вразливість у плагінах Appointment Booking Calendar та Scheduling WordPress дозволяє віддалене виконання коду через десеріалізацію PHP-об'єктів.

CVSS
8.1 HIGH
EPSS
31.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни Appointment Booking Calendar та Scheduling для WordPress версії до 1.1.28 не перевіряють дані перед десеріалізацією PHP-об'єктів, що дозволяє неавторизованим зловмисникам впроваджувати довільні об'єкти PHP. За наявності відповідного ланцюжка гаджетів це може призвести до віддаленого виконання коду.

Бізнес-вплив

Ця вразливість становить високий ризик для вебсайтів на базі WordPress, які використовують зазначені плагіни, оскільки зловмисники можуть отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сервісів та репутаційних втрат. Власники інфраструктури повинні оцінити використання цих плагінів і вжити заходів для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів від розробників і оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій сайту, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагінів. Загалом, слід зменшити поверхню атаки і пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки