Вразливість відсутності авторизації в Appointment Booking Calendar для WordPress (CVE-2026-6937)

Вразливість відсутності авторизації у плагіні Appointment Booking Calendar дозволяє неавторизованим користувачам отримувати та змінювати дані клієнтів через REST API.
CVE-2026-6937CVSS 5.3Web

Вразливість відсутності авторизації в Appointment Booking Calendar для WordPress (CVE-2026-6937)

Вразливість відсутності авторизації у плагіні Appointment Booking Calendar дозволяє неавторизованим користувачам отримувати та змінювати дані клієнтів через REST API.

CVSS
5.3 MEDIUM
EPSS
43.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Appointment Booking Calendar для WordPress має вразливість відсутності авторизації у версіях до 1.6.11.8, що дозволяє неавторизованим користувачам змінювати записи про зустрічі та отримувати персональні дані клієнтів через REST API.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованого доступу та зміни конфіденційної інформації клієнтів, включно з персональними даними, статусом платежів та URL зустрічей. Для власників веб-інфраструктури це означає ризик порушення конфіденційності даних і потенційні юридичні наслідки через витік інформації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та обмежити публічний доступ до сторінок із шорткодом [ssa_booking].

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки