CVE-2024-5333: luka w wtyczce The Events Calendar dla WordPress

Luka w The Events Calendar przed 6.8.2.1 umożliwia nieautoryzowany dostęp do wydarzeń chronionych hasłem przez REST API.
CVE-2024-5333CVSS 5.3CMS

CVE-2024-5333: luka w wtyczce The Events Calendar dla WordPress

Luka w The Events Calendar przed 6.8.2.1 umożliwia nieautoryzowany dostęp do wydarzeń chronionych hasłem przez REST API.

CVSS
5.3 MEDIUM
EPSS
61.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
the events calendar

Co wiadomo

Wtyczka The Events Calendar dla WordPress w wersjach przed 6.8.2.1 nie sprawdza poprawnie uprawnień w REST API, co pozwala nieautoryzowanym użytkownikom na dostęp do informacji o wydarzeniach chronionych hasłem.

Wpływ biznesowy

Brak odpowiednich kontroli dostępu w REST API może prowadzić do nieautoryzowanego ujawnienia danych o chronionych wydarzeniach, co może naruszyć prywatność i zaufanie użytkowników. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko wycieku informacji i potencjalne skutki dla reputacji oraz zgodności z regulacjami dotyczącymi ochrony danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki The Events Calendar do wersji 6.8.2.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ekspozycję chronionych wydarzeń na stronie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS