Ad

CVE-2026-14213

LOW CVSS 3.1: 3,7 EPSS 0.16%
Обновлено 13 августа 2026
WordPress
Параметр Значение
CVSS 3,7 (LOW)
Уязвимые версии до 2.4.6
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин WordPress для бронирования встреч и календаря событий до версии 2.4.6 не проверяет, назначен ли аутентифицированный сотрудник (поставщик) назначенной встрече, что позволяет любому сотруднику читать любую встречу по ее идентификатору и раскрывать личные данные забронированного клиента.

Показать оригинальное описание (EN)

The Booking for Appointments and Events Calendar WordPress plugin before 2.4.6 does not verify that an authenticated employee (provider) is assigned to the appointment being accessed, allowing any employee to read any appointment by its identifier and disclose the booked customer's personal data.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1