Luka w wtyczce The Events Calendar dla WordPress umożliwia nieautoryzowany dostęp

Wtyczka The Events Calendar do WordPress ma lukę umożliwiającą użytkownikom subskrybenta manipulację migracją bazy danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-15043CVSS 5.4CMS

Luka w wtyczce The Events Calendar dla WordPress umożliwia nieautoryzowany dostęp

Wtyczka The Events Calendar do WordPress ma lukę umożliwiającą użytkownikom subskrybenta manipulację migracją bazy danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
8.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka The Events Calendar dla WordPress do wersji 6.15.13 ma lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowane rozpoczęcie, anulowanie lub cofnięcie migracji bazy danych Custom Tables V1. Cofnięcie migracji może skutkować całkowitym usunięciem niestandardowych tabel bazy danych.

Wpływ biznesowy

Luka może prowadzić do niezamierzonych zmian w strukturze bazy danych, w tym usunięcia kluczowych tabel, co zagraża integralności danych i ciągłości działania serwisu. Operatorzy WordPress powinni zwrócić uwagę na potencjalne ryzyko związane z uprawnieniami użytkowników oraz wpływ na stabilność i dostępność witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki The Events Calendar oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań związanych z migracją bazy oraz rozważyć tymczasowe wyłączenie funkcji migracji, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS