CVE-2025-12192: Luka wtyczki The Events Calendar dla WordPress umożliwiająca ujawnienie informacji

Luka wtyczki The Events Calendar dla WordPress pozwala na ujawnienie informacji systemowych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12192CVSS 5.3CMS

CVE-2025-12192: Luka wtyczki The Events Calendar dla WordPress umożliwiająca ujawnienie informacji

Luka wtyczki The Events Calendar dla WordPress pozwala na ujawnienie informacji systemowych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
16.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka The Events Calendar dla WordPress w wersjach do 6.15.9 włącznie posiada lukę pozwalającą na ujawnienie informacji. Błąd w porównaniu klucza w punkcie końcowym REST sysinfo umożliwia nieautoryzowanym atakującym uzyskanie pełnego raportu systemowego, jeśli opcja automatycznego udostępniania informacji jest włączona.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania szczegółowych informacji o systemie, co może ułatwić dalsze ataki lub eskalację uprawnień. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku danych konfiguracyjnych i potencjalne zagrożenie dla bezpieczeństwa środowiska WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki The Events Calendar i ich wdrożenie. Jeśli aktualizacja nie jest możliwa od razu, warto ograniczyć dostęp do punktu końcowego REST sysinfo, wyłączyć automatyczne udostępnianie informacji systemowych oraz monitorować logi pod kątem podejrzanych żądań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS