Уразливість Insecure Direct Object Reference у плагіні Appointment Booking Calendar для WordPress
Уразливість CVE-2026-1704 дозволяє переглядати чужі записи зустрічей у плагіні Appointment Booking Calendar для WordPress. Рекомендується оновлення та аудит доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Appointment Booking Calendar — Simply Schedule Appointments Booking для WordPress має уразливість Insecure Direct Object Reference у версіях до 1.6.9.29 включно. Це дозволяє користувачам з правами ssa_manage_appointments переглядати записи про зустрічі інших співробітників та отримувати доступ до персональних даних клієнтів через параметр ID зустрічі.
Бізнес-вплив
Уразливість може призвести до витоку персональних даних клієнтів та конфіденційної інформації про зустрічі між співробітниками. Це створює ризики для дотримання вимог захисту даних і може вплинути на довіру клієнтів. ІТ-оператори повинні врахувати можливість несанкціонованого доступу в разі використання вразливої версії плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі випуску патчу. Якщо оновлення недоступні, слід обмежити доступ користувачів із правами ssa_manage_appointments, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію системи. Пріоритезуйте оновлення та моніторинг для запобігання витоку даних.