Уразливість відсутності авторизації в Appointment Booking Calendar для WordPress (CVE-2026-4807)

Уразливість відсутності авторизації в плагіні Appointment Booking Calendar дозволяє неавторизованим користувачам змінювати та видаляти записи зустрічей.
CVE-2026-4807CVSS 6.5Web

Уразливість відсутності авторизації в Appointment Booking Calendar для WordPress (CVE-2026-4807)

Уразливість відсутності авторизації в плагіні Appointment Booking Calendar дозволяє неавторизованим користувачам змінювати та видаляти записи зустрічей.

CVSS
6.5 MEDIUM
EPSS
39.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Appointment Booking Calendar для WordPress до версії 1.6.10.6 має уразливість відсутності авторизації через помилкову логіку перевірки nonce. Це дозволяє неавторизованим користувачам переглядати, змінювати або видаляти будь-які записи про зустрічі.

Бізнес-вплив

Уразливість може призвести до розкриття конфіденційної інформації про записи, втрати даних бронювань та порушення роботи сервісу. Власники інфраструктури ризикують втратити довіру користувачів через можливі маніпуляції з даними зустрічей та їх видалення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API-ендпоінтів плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки