CVE-2025-5936: Luka CSRF w wtyczce VR Calendar dla WordPress

Wtyczka VR Calendar dla WordPress do wersji 2.4.7 ma lukę CSRF umożliwiającą atak synchronizacji kalendarza przez nieautoryzowane żądania.
CVE-2025-5936CVSS 4.3Web

CVE-2025-5936: Luka CSRF w wtyczce VR Calendar dla WordPress

Wtyczka VR Calendar dla WordPress do wersji 2.4.7 ma lukę CSRF umożliwiającą atak synchronizacji kalendarza przez nieautoryzowane żądania.

CVSS
4.3 MEDIUM
EPSS
2.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
vr calendar

Co wiadomo

Wtyczka VR Calendar dla WordPress do wersji 2.4.7 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji syncCalendar(). Atakujący może nakłonić administratora do wykonania synchronizacji kalendarza poprzez spreparowany link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane wywołanie synchronizacji kalendarza przez atak CSRF, co może prowadzić do niezamierzonych zmian w danych kalendarza. Dla operatorów IT oznacza to ryzyko manipulacji funkcjami wtyczki przez osoby trzecie, co może wpłynąć na integralność i dostępność usług opartych na kalendarzu.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki VR Calendar i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji synchronizacji oraz monitorowanie logów pod kątem podejrzanych działań. Warto również edukować użytkowników o ryzyku klikania w nieznane linki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS