CVE-2025-12898: Nieautoryzowany dostęp do klucza API w wtyczce Pretty Google Calendar dla WordPress

Luka w Pretty Google Calendar do 2.0.0 umożliwia nieautoryzowany dostęp do klucza API Google. Zalecana szybka aktualizacja wtyczki.
CVE-2025-12898CVSS 5.3CMS

CVE-2025-12898: Nieautoryzowany dostęp do klucza API w wtyczce Pretty Google Calendar dla WordPress

Luka w Pretty Google Calendar do 2.0.0 umożliwia nieautoryzowany dostęp do klucza API Google. Zalecana szybka aktualizacja wtyczki.

CVSS
5.3 MEDIUM
EPSS
15.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Pretty Google Calendar dla WordPress do wersji 2.0.0 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak sprawdzenia uprawnień w funkcji pgcal_ajax_handler(). Atakujący bez uwierzytelnienia mogą uzyskać klucz API Google skonfigurowany w ustawieniach wtyczki.

Wpływ biznesowy

Luka pozwala na wyciek klucza API Google, co może prowadzić do nadużyć związanych z wykorzystaniem usług Google powiązanych z tym kluczem. Może to skutkować nieautoryzowanym dostępem do danych lub zwiększonymi kosztami usług. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako średniego ryzyka i odpowiednio ją zaadresować, aby chronić swoje zasoby.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Pretty Google Calendar do najnowszej wersji udostępnionej przez producenta, która usuwa tę lukę. W przypadku braku dostępnej aktualizacji, należy ograniczyć dostęp do funkcji AJAX wtyczki, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również zweryfikować i zresetować klucz API Google, jeśli istnieje podejrzenie jego wycieku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS