CVE-2025-9808: Wycieki informacji w wtyczce The Events Calendar dla WordPress

Luka w The Events Calendar dla WordPress umożliwia wyciek informacji o chronionych sprzedawcach przez REST API. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-9808CVSS 5.3CMS

CVE-2025-9808: Wycieki informacji w wtyczce The Events Calendar dla WordPress

Luka w The Events Calendar dla WordPress umożliwia wyciek informacji o chronionych sprzedawcach przez REST API. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
51.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka The Events Calendar dla WordPress do wersji 6.15.2 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym dostęp do informacji o chronionych hasłem sprzedawcach lub miejscach poprzez REST API. Luka ta może prowadzić do niezamierzonego ujawnienia danych.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa z wtyczką The Events Calendar, luka ta może skutkować wyciekiem poufnych informacji o chronionych zasobach, co może naruszyć prywatność użytkowników i obniżyć zaufanie do serwisu. Atakujący mogą wykorzystać te dane do dalszych ataków lub nadużyć.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki The Events Calendar i jej instalację. W przypadku braku natychmiastowej poprawki, ogranicz dostęp do REST API, monitoruj logi pod kątem podejrzanej aktywności oraz priorytetyzuj działania zabezpieczające w oparciu o ryzyko wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS