Уразливість довільного читання файлів у плагіні Salon Booking System для WordPress

Плагін Salon Booking System для WordPress має уразливість довільного читання файлів, що дозволяє зловмисникам отримувати доступ до локальних файлів через email-вкладення.
CVE-2026-6320CVSS 7.5CMS

Уразливість довільного читання файлів у плагіні Salon Booking System для WordPress

Плагін Salon Booking System для WordPress має уразливість довільного читання файлів, що дозволяє зловмисникам отримувати доступ до локальних файлів через email-вкладення.

CVSS
7.5 HIGH
EPSS
29.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Salon Booking System – Free Version для WordPress версій до 10.30.25 включно має уразливість довільного читання файлів. Зловмисники можуть використовувати публічний процес бронювання для отримання доступу до локальних файлів через вкладення у листах підтвердження бронювання.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам читати конфіденційні файли на сервері, що може призвести до витоку важливої інформації та компрометації системи. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки даних і репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функції бронювання, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також регулярно моніторити безпекові оновлення та застосовувати їх.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки