CVE-2025-14160: podatność CSRF w wtyczce Upcoming for Calendly dla WordPress

Podatność CSRF w wtyczce Upcoming for Calendly do WordPress umożliwia nieautoryzowaną zmianę klucza API. Zalecana aktualizacja i ochrona przed atakami.
CVE-2025-14160CVSS 4.3Web

CVE-2025-14160: podatność CSRF w wtyczce Upcoming for Calendly dla WordPress

Podatność CSRF w wtyczce Upcoming for Calendly do WordPress umożliwia nieautoryzowaną zmianę klucza API. Zalecana aktualizacja i ochrona przed atakami.

CVSS
4.3 MEDIUM
EPSS
3.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Upcoming for Calendly dla WordPress do wersji 1.2.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce podczas aktualizacji ustawień. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę klucza API Calendly.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną zmianę klucza API Calendly poprzez podstępne żądania, co może prowadzić do niezamierzonych zmian w konfiguracji wtyczki i potencjalnych problemów z integracją kalendarza. Operatorzy powinni zwrócić uwagę na możliwość manipulacji ustawieniami przez ataki CSRF, które mogą wpłynąć na stabilność i bezpieczeństwo usług.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki do najnowszej wersji, jeśli dostępna, która usuwa tę podatność. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, stosować mechanizmy ochrony przed CSRF oraz monitorować logi pod kątem podejrzanych działań. Warto również przeglądnąć i zweryfikować klucz API Calendly pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS