CVE-2025-5936: Luka CSRF w wtyczce VR Calendar dla WordPress
Wtyczka VR Calendar dla WordPress do wersji 2.4.7 ma lukę CSRF umożliwiającą atak synchronizacji kalendarza przez nieautoryzowane żądania.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- vr calendar
Co wiadomo
Wtyczka VR Calendar dla WordPress do wersji 2.4.7 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji syncCalendar(). Atakujący może nakłonić administratora do wykonania synchronizacji kalendarza poprzez spreparowany link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowane wywołanie synchronizacji kalendarza przez atak CSRF, co może prowadzić do niezamierzonych zmian w danych kalendarza. Dla operatorów IT oznacza to ryzyko manipulacji funkcjami wtyczki przez osoby trzecie, co może wpłynąć na integralność i dostępność usług opartych na kalendarzu.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki VR Calendar i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji synchronizacji oraz monitorowanie logów pod kątem podejrzanych działań. Warto również edukować użytkowników o ryzyku klikania w nieznane linki.