Уразливість у Booking Calendar – Booktics для WordPress дозволяє неавторизоване встановлення додатків

CVE-2026-1920: Уразливість у плагіні Booktics для WordPress дозволяє неавторизованим користувачам встановлювати додаткові плагіни. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-1920CVSS 5.3Web

Уразливість у Booking Calendar – Booktics для WordPress дозволяє неавторизоване встановлення додатків

CVE-2026-1920: Уразливість у плагіні Booktics для WordPress дозволяє неавторизованим користувачам встановлювати додаткові плагіни. Рекомендується оновлення та моніторинг безпеки.

CVSS
5.3 MEDIUM
EPSS
14.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Booking Calendar for Appointments and Service Businesses – Booktics для WordPress має уразливість через відсутність перевірки прав у функції update_item_permissions_check до версії 1.0.16 включно. Це дозволяє неавторизованим зловмисникам встановлювати додаткові плагіни.

Бізнес-вплив

Уразливість може призвести до несанкціонованого встановлення додаткових плагінів, що потенційно відкриває шлях для подальших атак або компрометації сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити контроль над функціональністю та безпекою своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Booktics і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію сайту. Пріоритетно слід контролювати встановлення додаткових плагінів та права користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки