Уразливість відсутності авторизації в Appointment Booking Calendar для WordPress (CVE-2026-4807)
Уразливість відсутності авторизації в плагіні Appointment Booking Calendar дозволяє неавторизованим користувачам змінювати та видаляти записи зустрічей.
- CVSS
- 6.5 MEDIUM
- EPSS
- 39.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Appointment Booking Calendar для WordPress до версії 1.6.10.6 має уразливість відсутності авторизації через помилкову логіку перевірки nonce. Це дозволяє неавторизованим користувачам переглядати, змінювати або видаляти будь-які записи про зустрічі.
Бізнес-вплив
Уразливість може призвести до розкриття конфіденційної інформації про записи, втрати даних бронювань та порушення роботи сервісу. Власники інфраструктури ризикують втратити довіру користувачів через можливі маніпуляції з даними зустрічей та їх видалення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API-ендпоінтів плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у плані безпеки.