CVE-2024-0855: luka w wtyczce Spiffy Calendar dla WordPress

Spiffy Calendar przed 4.9.9 pozwala na fałszywe przypisanie autorstwa wydarzeń w WordPress. Zalecana aktualizacja i monitorowanie uprawnień.
CVE-2024-0855CVSS 5.3CMS

CVE-2024-0855: luka w wtyczce Spiffy Calendar dla WordPress

Spiffy Calendar przed 4.9.9 pozwala na fałszywe przypisanie autorstwa wydarzeń w WordPress. Zalecana aktualizacja i monitorowanie uprawnień.

CVSS
5.3 MEDIUM
EPSS
38.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
spiffy calendar

Co wiadomo

Wtyczka Spiffy Calendar dla WordPress w wersjach przed 4.9.9 nie weryfikuje parametru event_author podczas tworzenia wydarzenia, co pozwala każdemu użytkownikowi na jego zmianę. Może to wprowadzać w błąd użytkowników i administratorów co do faktycznego autora strony, przypisując ją użytkownikowi z rolą Contributor lub wyższą.

Wpływ biznesowy

Ta luka może prowadzić do fałszywego przypisania autorstwa wydarzeń w systemie WordPress, co utrudnia wiarygodne zarządzanie treścią i audyt działań użytkowników. Administratorzy mogą mieć problem z identyfikacją rzeczywistych autorów, co wpływa na bezpieczeństwo i kontrolę nad zawartością witryny.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Spiffy Calendar do wersji 4.9.9 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi systemowe pod kątem nietypowych zmian w wydarzeniach. Regularne przeglądy i audyty uprawnień pomogą zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS