CVE-2023-6557: Luka wtyczki The Events Calendar ujawniająca wrażliwe informacje
Luka wtyczki The Events Calendar dla WordPress umożliwia nieautoryzowany dostęp do wrażliwych danych postów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 43.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- the events calendar
Co wiadomo
Wtyczka The Events Calendar dla WordPressa w wersjach do 6.2.8.2 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym dostęp do wrażliwych danych, takich jak tytuły i identyfikatory postów w statusie oczekującym, prywatnym oraz szkicu. Luka występuje poprzez funkcję powiązaną z wp_ajax_nopriv_tribe_dropdown.
Wpływ biznesowy
Dzięki tej luce osoby nieuprawnione mogą uzyskać dostęp do poufnych informacji zawartych w postach, co może prowadzić do wycieku danych i naruszenia prywatności. Właściciele stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z ujawnieniem danych oraz potencjalne konsekwencje dla reputacji i zgodności z regulacjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki The Events Calendar u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji ajax dla niezalogowanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.