CVE-2024-8700: luka w wtyczce Event Calendar WordPress umożliwiająca usuwanie kalendarzy bez autoryzacji
Wtyczka Event Calendar do WordPress umożliwia nieautoryzowane usuwanie kalendarzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 31.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- event calendar
Co wiadomo
Wtyczka Event Calendar dla WordPress w wersjach do 1.0.4 nie weryfikuje uprawnień przy operacjach usuwania, co pozwala nieautoryzowanym użytkownikom na usuwanie dowolnych kalendarzy. Luka ta ma ocenę CVSS 7.5 (wysoka).
Wpływ biznesowy
Brak kontroli autoryzacji przy usuwaniu kalendarzy może prowadzić do nieautoryzowanego usuwania ważnych danych kalendarza, co wpływa na dostępność i integralność informacji w systemie. Operatorzy CMS powinni traktować tę lukę jako poważne zagrożenie, które może zakłócić działanie serwisu i wpłynąć na zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Event Calendar od dostawcy total-soft i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji usuwania kalendarzy tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze w środowisku WordPress.