CVE-2024-0855: luka w wtyczce Spiffy Calendar dla WordPress
Spiffy Calendar przed 4.9.9 pozwala na fałszywe przypisanie autorstwa wydarzeń w WordPress. Zalecana aktualizacja i monitorowanie uprawnień.
- CVSS
- 5.3 MEDIUM
- EPSS
- 38.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- spiffy calendar
Co wiadomo
Wtyczka Spiffy Calendar dla WordPress w wersjach przed 4.9.9 nie weryfikuje parametru event_author podczas tworzenia wydarzenia, co pozwala każdemu użytkownikowi na jego zmianę. Może to wprowadzać w błąd użytkowników i administratorów co do faktycznego autora strony, przypisując ją użytkownikowi z rolą Contributor lub wyższą.
Wpływ biznesowy
Ta luka może prowadzić do fałszywego przypisania autorstwa wydarzeń w systemie WordPress, co utrudnia wiarygodne zarządzanie treścią i audyt działań użytkowników. Administratorzy mogą mieć problem z identyfikacją rzeczywistych autorów, co wpływa na bezpieczeństwo i kontrolę nad zawartością witryny.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Spiffy Calendar do wersji 4.9.9 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi systemowe pod kątem nietypowych zmian w wydarzeniach. Regularne przeglądy i audyty uprawnień pomogą zminimalizować ryzyko wykorzystania tej luki.