CVE-2025-5733: Ujawnienie pełnej ścieżki w wtyczce Modern Events Calendar Lite dla WordPress
Luka w Modern Events Calendar Lite dla WordPress umożliwia ujawnienie pełnej ścieżki aplikacji. Zalecane aktualizacje i monitorowanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Modern Events Calendar Lite dla WordPress do wersji 7.21.9 włącznie posiada lukę umożliwiającą ujawnienie pełnej ścieżki aplikacji webowej przez nieautoryzowanych atakujących. Luka wynika z niewłaściwej walidacji właściwości id podczas eksportu kalendarzy.
Wpływ biznesowy
Ujawnienie pełnej ścieżki serwera może ułatwić ataki ukierunkowane na infrastrukturę serwera, jednak samo w sobie nie powoduje bezpośrednich szkód. Wymaga obecności dodatkowej luki, aby mogło dojść do poważniejszych naruszeń bezpieczeństwa. Administratorzy powinni traktować tę podatność jako element zwiększający ryzyko ataków.
Rekomendowane działania administratora
Zaleca się przegląd dostępnych aktualizacji wtyczki Modern Events Calendar Lite i ich szybkie zastosowanie, jeśli dostępne. W przypadku braku łatki, ograniczenie dostępu do funkcji eksportu kalendarzy oraz monitorowanie logów pod kątem podejrzanej aktywności. Priorytetyzacja działań powinna uwzględniać ryzyko powiązanych luk w systemie.