CVE-2023-6203: luka w wtyczce The Events Calendar ujawnia chronione hasłem posty
Wtyczka The Events Calendar przed 6.2.8.1 ujawnia treści chronione hasłem. Zalecana szybka aktualizacja wtyczki dla bezpieczeństwa WordPress.
- CVSS
- 7.5 HIGH
- EPSS
- 52.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- the events calendar
Co wiadomo
Wtyczka The Events Calendar dla WordPressa w wersjach przed 6.2.8.1 umożliwia nieautoryzowanym użytkownikom dostęp do treści postów chronionych hasłem poprzez specjalnie spreparowane żądanie. Luka ta ma wysoką ocenę CVSS 7.5, co wskazuje na poważne zagrożenie dla poufności danych.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress z wtyczką The Events Calendar istnieje ryzyko niezamierzonego ujawnienia chronionych treści, co może prowadzić do naruszenia prywatności użytkowników oraz utraty zaufania klientów. Atakujący mogą wykorzystać tę lukę do pozyskania poufnych informacji bez konieczności uwierzytelniania, co zwiększa ryzyko wycieku danych i potencjalnych szkód reputacyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki The Events Calendar do wersji 6.2.8.1 lub nowszej udostępnionej przez producenta StellarWP. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do wrażliwych treści oraz monitorować logi serwera pod kątem podejrzanych żądań. Dodatkowo należy przeprowadzić przegląd uprawnień i zabezpieczeń strony, aby zminimalizować ryzyko eksploatacji tej luki.