Уразливість DoS у плагіні Appointment Booking Calendar для WordPress

Плагін WordPress Appointment Booking Calendar має уразливість DoS через відкритий REST API, що може блокувати доступ користувачів. Рекомендується оновлення та обмеження доступу.
CVE-2026-7493CVSS 5.3Web

Уразливість DoS у плагіні Appointment Booking Calendar для WordPress

Плагін WordPress Appointment Booking Calendar має уразливість DoS через відкритий REST API, що може блокувати доступ користувачів. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
27.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Appointment Booking Calendar — Simply Schedule Appointments Booking для WordPress має уразливість відмови в обслуговуванні (DoS) через відкритий REST API, який викликає функцію sleep() з параметром затримки від користувача без обмежень частоти запитів. Це дозволяє неавторизованим зловмисникам виснажити PHP-процеси, блокуючи доступ легітимним користувачам.

Бізнес-вплив

Уразливість може призвести до тимчасової недоступності вебсайту, що впливає на бізнес-процеси, які залежать від онлайн-запису через цей плагін. Відмова в обслуговуванні може знизити довіру користувачів і призвести до втрати клієнтів, особливо якщо сайт критично важливий для бронювання послуг.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, обмежте доступ до REST API цього плагіна, впровадьте обмеження частоти запитів і перегляньте логи на предмет підозрілої активності. Пріоритезуйте виправлення цієї уразливості для збереження стабільності сервісу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки