Уразливість Insecure Direct Object Reference у плагіні Booking Calendar для WordPress

Плагін Booking Calendar для WordPress має уразливість IDOR, що дозволяє змінювати налаштування інших користувачів. Рекомендується оновлення та контроль доступу.
CVE-2026-2230CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні Booking Calendar для WordPress

Плагін Booking Calendar для WordPress має уразливість IDOR, що дозволяє змінювати налаштування інших користувачів. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
8.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Booking Calendar для WordPress має уразливість Insecure Direct Object Reference (IDOR) у версіях до 10.14.14 включно через відсутність перевірки ключа, керованого користувачем, у функції handle_ajax_save. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище, які мають дозвіл на бронювання, змінювати налаштування інших користувачів плагіна, що може порушити роботу календаря бронювань.

Бізнес-вплив

Для власників веб-інфраструктури це означає ризик несанкціонованих змін у налаштуваннях плагіна, що може призвести до порушення функціональності системи бронювання і негативно вплинути на користувацький досвід. Зловмисники з обмеженим доступом можуть змінювати відображення календаря бронювань інших користувачів, що створює потенційні проблеми з управлінням бронюваннями.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Booking Calendar від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій бронювання, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового зниження прав доступу. Важливо також інформувати користувачів про потенційні ризики та контролювати зміни в налаштуваннях плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки