Уразливість у Booking Calendar для WordPress дозволяє неавторизований доступ до даних

Уразливість у Booking Calendar для WordPress дозволяє отримати доступ до даних бронювання без авторизації. Рекомендується оновити плагін та перевірити безпеку.
CVE-2026-1431CVSS 5.3Web

Уразливість у Booking Calendar для WordPress дозволяє неавторизований доступ до даних

Уразливість у Booking Calendar для WordPress дозволяє отримати доступ до даних бронювання без авторизації. Рекомендується оновити плагін та перевірити безпеку.

CVSS
5.3 MEDIUM
EPSS
18.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Booking Calendar для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати інформацію про бронювання, включно з іменами клієнтів, телефонами та електронними адресами. Проблема пов’язана з відсутністю перевірки прав доступу у функції wpbc_ajax_WPBC_FLEXTIMELINE_NAV() у версіях до 10.14.13 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації клієнтів, що негативно впливає на репутацію компанії та може порушувати вимоги щодо захисту персональних даних. ІТ-оператори та власники інфраструктури повинні врахувати ризики несанкціонованого доступу до даних через цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Booking Calendar від розробника та застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки