Уразливість Insecure Direct Object Reference у Booking Calendar Contact Form для WordPress

Виявлено уразливість у Booking Calendar Contact Form для WordPress, що дозволяє доступ до чужих календарів. Рекомендується перевірити оновлення та посилити безпеку.
CVE-2026-6810CVSS 5.3Web

Уразливість Insecure Direct Object Reference у Booking Calendar Contact Form для WordPress

Виявлено уразливість у Booking Calendar Contact Form для WordPress, що дозволяє доступ до чужих календарів. Рекомендується перевірити оновлення та посилити безпеку.

CVSS
5.3 MEDIUM
EPSS
25.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Booking Calendar Contact Form для WordPress містить уразливість Insecure Direct Object Reference у версіях до 1.2.63 включно через відсутність перевірки ключа, керованого користувачем. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище отримувати доступ до календарів інших користувачів та переглядати пов’язані з ними дані.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до особистих календарів користувачів, що ставить під загрозу конфіденційність та цілісність даних. Для ІТ-операторів це означає потенційний ризик витоку інформації та необхідність швидкого реагування для захисту користувацьких даних і підтримки довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій календаря, провести аудит логів на предмет підозрілої активності та посилити контроль доступу. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки