Вразливість відсутності авторизації в Appointment Booking Calendar для WordPress (CVE-2026-6937)
Вразливість відсутності авторизації у плагіні Appointment Booking Calendar дозволяє неавторизованим користувачам отримувати та змінювати дані клієнтів через REST API.
- CVSS
- 5.3 MEDIUM
- EPSS
- 43.31%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Appointment Booking Calendar для WordPress має вразливість відсутності авторизації у версіях до 1.6.11.8, що дозволяє неавторизованим користувачам змінювати записи про зустрічі та отримувати персональні дані клієнтів через REST API.
Бізнес-вплив
Ця вразливість може призвести до несанкціонованого доступу та зміни конфіденційної інформації клієнтів, включно з персональними даними, статусом платежів та URL зустрічей. Для власників веб-інфраструктури це означає ризик порушення конфіденційності даних і потенційні юридичні наслідки через витік інформації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та обмежити публічний доступ до сторінок із шорткодом [ssa_booking].