Luka wtyczki Private Google Calendars dla WordPress umożliwia nieautoryzowaną modyfikację ustawień

Luka wtyczki Private Google Calendars pozwala użytkownikom subskrybenta na nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12526CVSS 4.3CMS

Luka wtyczki Private Google Calendars dla WordPress umożliwia nieautoryzowaną modyfikację ustawień

Luka wtyczki Private Google Calendars pozwala użytkownikom subskrybenta na nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
12.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Private Google Calendars dla WordPress do wersji 20250811 ma lukę umożliwiającą użytkownikom z poziomem subskrybenta i wyższym nieautoryzowaną zmianę ustawień poprzez brak odpowiedniej weryfikacji uprawnień dla akcji 'pgc_remove'.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą zresetować ustawienia wtyczki, co może prowadzić do zakłóceń w działaniu kalendarzy i potencjalnych problemów z zarządzaniem danymi. Może to wpłynąć na stabilność i integralność usług opartych na tej wtyczce, szczególnie w środowiskach z wieloma użytkownikami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie środki ograniczające ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS