CVE-2025-5733: Ujawnienie pełnej ścieżki w wtyczce Modern Events Calendar Lite dla WordPress

Luka w Modern Events Calendar Lite dla WordPress umożliwia ujawnienie pełnej ścieżki aplikacji. Zalecane aktualizacje i monitorowanie.
CVE-2025-5733CVSS 5.3CMS

CVE-2025-5733: Ujawnienie pełnej ścieżki w wtyczce Modern Events Calendar Lite dla WordPress

Luka w Modern Events Calendar Lite dla WordPress umożliwia ujawnienie pełnej ścieżki aplikacji. Zalecane aktualizacje i monitorowanie.

CVSS
5.3 MEDIUM
EPSS
20.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Modern Events Calendar Lite dla WordPress do wersji 7.21.9 włącznie posiada lukę umożliwiającą ujawnienie pełnej ścieżki aplikacji webowej przez nieautoryzowanych atakujących. Luka wynika z niewłaściwej walidacji właściwości id podczas eksportu kalendarzy.

Wpływ biznesowy

Ujawnienie pełnej ścieżki serwera może ułatwić ataki ukierunkowane na infrastrukturę serwera, jednak samo w sobie nie powoduje bezpośrednich szkód. Wymaga obecności dodatkowej luki, aby mogło dojść do poważniejszych naruszeń bezpieczeństwa. Administratorzy powinni traktować tę podatność jako element zwiększający ryzyko ataków.

Rekomendowane działania administratora

Zaleca się przegląd dostępnych aktualizacji wtyczki Modern Events Calendar Lite i ich szybkie zastosowanie, jeśli dostępne. W przypadku braku łatki, ograniczenie dostępu do funkcji eksportu kalendarzy oraz monitorowanie logów pod kątem podejrzanej aktywności. Priorytetyzacja działań powinna uwzględniać ryzyko powiązanych luk w systemie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS