Уразливість у WPBookit для WordPress дозволяє неавторизоване розкриття даних

Уразливість у WPBookit для WordPress дозволяє неавторизованим користувачам отримувати персональні дані клієнтів. Рекомендується оновлення та обмеження доступу.
CVE-2026-1980CVSS 5.3Web

Уразливість у WPBookit для WordPress дозволяє неавторизоване розкриття даних

Уразливість у WPBookit для WordPress дозволяє неавторизованим користувачам отримувати персональні дані клієнтів. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
53.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPBookit для WordPress має уразливість, через яку відсутня перевірка авторизації на маршруті 'get_customer_list' у версіях до 1.0.8 включно. Це дозволяє неавторизованим зловмисникам отримувати конфіденційну інформацію клієнтів, таку як імена, електронні адреси, телефони, дати народження та стать.

Бізнес-вплив

Для власників вебсайтів на WordPress, що використовують WPBookit, ця уразливість може призвести до витоку персональних даних клієнтів, що негативно впливає на довіру користувачів і може спричинити юридичні наслідки. ІТ-операторам слід врахувати ризики компрометації даних та можливі репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPBookit від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до маршруту 'get_customer_list', переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки