Уразливість у плагіні Fluent Booking для WordPress дозволяє отримувати персональні дані учасників

Плагін Fluent Booking для WordPress до 2.1.2 дозволяє отримувати персональні дані учасників календарних груп без перевірки прав власності. Оновіть плагін для безпеки.
CVE-2026-9576CVSS 4.9CMS

Уразливість у плагіні Fluent Booking для WordPress дозволяє отримувати персональні дані учасників

Плагін Fluent Booking для WordPress до 2.1.2 дозволяє отримувати персональні дані учасників календарних груп без перевірки прав власності. Оновіть плагін для безпеки.

CVSS
4.9 MEDIUM
EPSS
14.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fluent Booking для WordPress версій до 2.1.2 не перевіряє право власності на group_id перед експортом даних учасників, що дозволяє користувачам з роллю Calendar Manager отримувати персональні дані учасників календарних груп, які їм не належать.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних (ПІБ, електронна пошта, телефон, адреса, платіжна інформація) учасників календарних груп, що створює ризики для конфіденційності та відповідності нормативним вимогам. Власники інфраструктури повинні оцінити вплив на свої системи, особливо якщо використовують плагін Fluent Booking у WordPress для керування подіями.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Fluent Booking до версії 2.1.2 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до ролі Calendar Manager, перевірити журнали доступу на підозрілі дії та мінімізувати експозицію даних. Також варто регулярно переглядати політики доступу та впроваджувати моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки