CVE-2025-14160: podatność CSRF w wtyczce Upcoming for Calendly dla WordPress
Podatność CSRF w wtyczce Upcoming for Calendly do WordPress umożliwia nieautoryzowaną zmianę klucza API. Zalecana aktualizacja i ochrona przed atakami.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Upcoming for Calendly dla WordPress do wersji 1.2.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce podczas aktualizacji ustawień. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę klucza API Calendly.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną zmianę klucza API Calendly poprzez podstępne żądania, co może prowadzić do niezamierzonych zmian w konfiguracji wtyczki i potencjalnych problemów z integracją kalendarza. Operatorzy powinni zwrócić uwagę na możliwość manipulacji ustawieniami przez ataki CSRF, które mogą wpłynąć na stabilność i bezpieczeństwo usług.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki do najnowszej wersji, jeśli dostępna, która usuwa tę podatność. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, stosować mechanizmy ochrony przed CSRF oraz monitorować logi pod kątem podejrzanych działań. Warto również przeglądnąć i zweryfikować klucz API Calendly pod kątem nieautoryzowanych zmian.