Krytyczna luka RCE w wtyczce Holiday class post calendar dla WordPress

Wtyczka WordPress Holiday class post calendar do wersji 7.1 ma krytyczną lukę RCE przez parametr 'contents'. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-12813CVSS 9.8Web

Krytyczna luka RCE w wtyczce Holiday class post calendar dla WordPress

Wtyczka WordPress Holiday class post calendar do wersji 7.1 ma krytyczną lukę RCE przez parametr 'contents'. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
54.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Holiday class post calendar dla WordPress w wersjach do 7.1 włącznie jest podatna na zdalne wykonanie kodu (RCE) poprzez parametr 'contents'. Luka wynika z braku odpowiedniej sanitacji danych użytkownika podczas tworzenia pliku cache, co umożliwia nieautoryzowanym atakującym wykonanie kodu na serwerze.

Wpływ biznesowy

Ta krytyczna luka może pozwolić atakującym na przejęcie kontroli nad serwerem hostingowym WordPress, co może skutkować wyciekiem danych, defacementem strony lub dalszym rozprzestrzenianiem złośliwego oprogramowania. Operatorzy IT powinni traktować tę podatność priorytetowo ze względu na wysoki poziom ryzyka i potencjalne poważne konsekwencje dla infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Holiday class post calendar i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka. Regularne przeglądy i szybkie reagowanie na incydenty zwiększą bezpieczeństwo środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS