CVE-2025-12954: Ujawnienie wydarzeń wtyczki Timetable and Event Schedule by MotoPress
Wtyczka Timetable and Event Schedule by MotoPress przed 2.4.16 ujawnia wydarzenia użytkownikom z rolą Contributor. Zalecana aktualizacja i kontrola dostępu.
- CVSS
- 2.7 LOW
- EPSS
- 8.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Timetable and Event Schedule by MotoPress dla WordPressa w wersjach przed 2.4.16 nie weryfikuje dostępu użytkownika podczas duplikowania wydarzeń, co pozwala na ujawnienie dowolnych wydarzeń użytkownikom z rolą co najmniej Contributor.
Wpływ biznesowy
Niewłaściwa kontrola dostępu wtyczki może prowadzić do nieautoryzowanego ujawnienia informacji o wydarzeniach, co może naruszyć prywatność i bezpieczeństwo danych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko wycieku danych i możliwe naruszenia polityk bezpieczeństwa w organizacji.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Timetable and Event Schedule by MotoPress do wersji 2.4.16 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników o niskich uprawnieniach do funkcji duplikowania wydarzeń, monitoruj logi pod kątem nieautoryzowanych działań oraz przeprowadź przegląd uprawnień użytkowników.