CVE-2024-8700: luka w wtyczce Event Calendar WordPress umożliwiająca usuwanie kalendarzy bez autoryzacji

Wtyczka Event Calendar do WordPress umożliwia nieautoryzowane usuwanie kalendarzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-8700CVSS 7.5CMS

CVE-2024-8700: luka w wtyczce Event Calendar WordPress umożliwiająca usuwanie kalendarzy bez autoryzacji

Wtyczka Event Calendar do WordPress umożliwia nieautoryzowane usuwanie kalendarzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
31.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
event calendar

Co wiadomo

Wtyczka Event Calendar dla WordPress w wersjach do 1.0.4 nie weryfikuje uprawnień przy operacjach usuwania, co pozwala nieautoryzowanym użytkownikom na usuwanie dowolnych kalendarzy. Luka ta ma ocenę CVSS 7.5 (wysoka).

Wpływ biznesowy

Brak kontroli autoryzacji przy usuwaniu kalendarzy może prowadzić do nieautoryzowanego usuwania ważnych danych kalendarza, co wpływa na dostępność i integralność informacji w systemie. Operatorzy CMS powinni traktować tę lukę jako poważne zagrożenie, które może zakłócić działanie serwisu i wpłynąć na zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Event Calendar od dostawcy total-soft i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji usuwania kalendarzy tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS