CVE-2023-6203: luka w wtyczce The Events Calendar ujawnia chronione hasłem posty

Wtyczka The Events Calendar przed 6.2.8.1 ujawnia treści chronione hasłem. Zalecana szybka aktualizacja wtyczki dla bezpieczeństwa WordPress.
CVE-2023-6203CVSS 7.5CMS

CVE-2023-6203: luka w wtyczce The Events Calendar ujawnia chronione hasłem posty

Wtyczka The Events Calendar przed 6.2.8.1 ujawnia treści chronione hasłem. Zalecana szybka aktualizacja wtyczki dla bezpieczeństwa WordPress.

CVSS
7.5 HIGH
EPSS
52.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
the events calendar

Co wiadomo

Wtyczka The Events Calendar dla WordPressa w wersjach przed 6.2.8.1 umożliwia nieautoryzowanym użytkownikom dostęp do treści postów chronionych hasłem poprzez specjalnie spreparowane żądanie. Luka ta ma wysoką ocenę CVSS 7.5, co wskazuje na poważne zagrożenie dla poufności danych.

Wpływ biznesowy

Dla operatorów stron opartych na WordPress z wtyczką The Events Calendar istnieje ryzyko niezamierzonego ujawnienia chronionych treści, co może prowadzić do naruszenia prywatności użytkowników oraz utraty zaufania klientów. Atakujący mogą wykorzystać tę lukę do pozyskania poufnych informacji bez konieczności uwierzytelniania, co zwiększa ryzyko wycieku danych i potencjalnych szkód reputacyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki The Events Calendar do wersji 6.2.8.1 lub nowszej udostępnionej przez producenta StellarWP. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do wrażliwych treści oraz monitorować logi serwera pod kątem podejrzanych żądań. Dodatkowo należy przeprowadzić przegląd uprawnień i zabezpieczeń strony, aby zminimalizować ryzyko eksploatacji tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS