CVE-2024-5333: luka w wtyczce The Events Calendar dla WordPress
Luka w The Events Calendar przed 6.8.2.1 umożliwia nieautoryzowany dostęp do wydarzeń chronionych hasłem przez REST API.
- CVSS
- 5.3 MEDIUM
- EPSS
- 61.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- the events calendar
Co wiadomo
Wtyczka The Events Calendar dla WordPress w wersjach przed 6.8.2.1 nie sprawdza poprawnie uprawnień w REST API, co pozwala nieautoryzowanym użytkownikom na dostęp do informacji o wydarzeniach chronionych hasłem.
Wpływ biznesowy
Brak odpowiednich kontroli dostępu w REST API może prowadzić do nieautoryzowanego ujawnienia danych o chronionych wydarzeniach, co może naruszyć prywatność i zaufanie użytkowników. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko wycieku informacji i potencjalne skutki dla reputacji oraz zgodności z regulacjami dotyczącymi ochrony danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki The Events Calendar do wersji 6.8.2.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ekspozycję chronionych wydarzeń na stronie.