Уразливість у Appointment Booking Calendar — Simply Schedule Appointments для WordPress дозволяє неавторизований доступ до конфіденційних даних
CVE-2026-3045 дозволяє неавторизований доступ до налаштувань плагіна Simply Schedule Appointments у WordPress. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 21.18%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Appointment Booking Calendar — Simply Schedule Appointments для WordPress версій до 1.6.9.29 включно має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до налаштувань адміністратора через REST API. Це включає електронну пошту адміністратора, телефон, внутрішні токени доступу та налаштування сповіщень.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації адміністратора та дозволити зловмисникам змінювати або скасовувати записи на прийом, що впливає на довіру клієнтів і безпеку бізнес-процесів. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати порушень конфіденційності та операційних ризиків.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику. Важливо також провести аудит налаштувань безпеки WordPress та плагінів.