Уразливість у Appointment Booking Calendar — Simply Schedule Appointments для WordPress дозволяє неавторизований доступ до конфіденційних даних

CVE-2026-3045 дозволяє неавторизований доступ до налаштувань плагіна Simply Schedule Appointments у WordPress. Рекомендовано оновлення та обмеження доступу.
CVE-2026-3045CVSS 7.5Web

Уразливість у Appointment Booking Calendar — Simply Schedule Appointments для WordPress дозволяє неавторизований доступ до конфіденційних даних

CVE-2026-3045 дозволяє неавторизований доступ до налаштувань плагіна Simply Schedule Appointments у WordPress. Рекомендовано оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
21.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Appointment Booking Calendar — Simply Schedule Appointments для WordPress версій до 1.6.9.29 включно має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до налаштувань адміністратора через REST API. Це включає електронну пошту адміністратора, телефон, внутрішні токени доступу та налаштування сповіщень.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації адміністратора та дозволити зловмисникам змінювати або скасовувати записи на прийом, що впливає на довіру клієнтів і безпеку бізнес-процесів. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати порушень конфіденційності та операційних ризиків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику. Важливо також провести аудит налаштувань безпеки WordPress та плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки