Luka w wtyczce The Events Calendar dla WordPress umożliwia nieautoryzowany dostęp
Wtyczka The Events Calendar do WordPress ma lukę umożliwiającą użytkownikom subskrybenta manipulację migracją bazy danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 8.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka The Events Calendar dla WordPress do wersji 6.15.13 ma lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowane rozpoczęcie, anulowanie lub cofnięcie migracji bazy danych Custom Tables V1. Cofnięcie migracji może skutkować całkowitym usunięciem niestandardowych tabel bazy danych.
Wpływ biznesowy
Luka może prowadzić do niezamierzonych zmian w strukturze bazy danych, w tym usunięcia kluczowych tabel, co zagraża integralności danych i ciągłości działania serwisu. Operatorzy WordPress powinni zwrócić uwagę na potencjalne ryzyko związane z uprawnieniami użytkowników oraz wpływ na stabilność i dostępność witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki The Events Calendar oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań związanych z migracją bazy oraz rozważyć tymczasowe wyłączenie funkcji migracji, jeśli to możliwe.