CVE-2025-9808: Wycieki informacji w wtyczce The Events Calendar dla WordPress
Luka w The Events Calendar dla WordPress umożliwia wyciek informacji o chronionych sprzedawcach przez REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 51.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka The Events Calendar dla WordPress do wersji 6.15.2 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym dostęp do informacji o chronionych hasłem sprzedawcach lub miejscach poprzez REST API. Luka ta może prowadzić do niezamierzonego ujawnienia danych.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa z wtyczką The Events Calendar, luka ta może skutkować wyciekiem poufnych informacji o chronionych zasobach, co może naruszyć prywatność użytkowników i obniżyć zaufanie do serwisu. Atakujący mogą wykorzystać te dane do dalszych ataków lub nadużyć.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki The Events Calendar i jej instalację. W przypadku braku natychmiastowej poprawki, ogranicz dostęp do REST API, monitoruj logi pod kątem podejrzanej aktywności oraz priorytetyzuj działania zabezpieczające w oparciu o ryzyko wycieku danych.