Уразливість у Booking Calendar – Booktics для WordPress дозволяє неавторизоване встановлення додатків
CVE-2026-1920: Уразливість у плагіні Booktics для WordPress дозволяє неавторизованим користувачам встановлювати додаткові плагіни. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Booking Calendar for Appointments and Service Businesses – Booktics для WordPress має уразливість через відсутність перевірки прав у функції update_item_permissions_check до версії 1.0.16 включно. Це дозволяє неавторизованим зловмисникам встановлювати додаткові плагіни.
Бізнес-вплив
Уразливість може призвести до несанкціонованого встановлення додаткових плагінів, що потенційно відкриває шлях для подальших атак або компрометації сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити контроль над функціональністю та безпекою своїх ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Booktics і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію сайту. Пріоритетно слід контролювати встановлення додаткових плагінів та права користувачів.