CVE-2025-12192: Luka wtyczki The Events Calendar dla WordPress umożliwiająca ujawnienie informacji
Luka wtyczki The Events Calendar dla WordPress pozwala na ujawnienie informacji systemowych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 16.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka The Events Calendar dla WordPress w wersjach do 6.15.9 włącznie posiada lukę pozwalającą na ujawnienie informacji. Błąd w porównaniu klucza w punkcie końcowym REST sysinfo umożliwia nieautoryzowanym atakującym uzyskanie pełnego raportu systemowego, jeśli opcja automatycznego udostępniania informacji jest włączona.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania szczegółowych informacji o systemie, co może ułatwić dalsze ataki lub eskalację uprawnień. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku danych konfiguracyjnych i potencjalne zagrożenie dla bezpieczeństwa środowiska WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki The Events Calendar i ich wdrożenie. Jeśli aktualizacja nie jest możliwa od razu, warto ograniczyć dostęp do punktu końcowego REST sysinfo, wyłączyć automatyczne udostępnianie informacji systemowych oraz monitorować logi pod kątem podejrzanych żądań.