Luka IDOR w wtyczce My Calendar dla WordPress umożliwia dostęp do prywatnych wydarzeń
Wtyczka My Calendar do WordPress ma lukę IDOR umożliwiającą nieautoryzowany dostęp do prywatnych danych kalendarza. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka My Calendar – Accessible Event Manager dla WordPress do wersji 3.7.14 ma lukę typu Insecure Direct Object Reference (IDOR) w parametrze 'vcal'. Pozwala to nieautoryzowanym atakującym na przeglądanie i pobieranie pełnych danych kalendarza, w tym prywatnych i roboczych wydarzeń.
Wpływ biznesowy
Atakujący mogą uzyskać dostęp do poufnych informacji o wydarzeniach, takich jak tytuły, opisy, daty, lokalizacje oraz dane organizatorów, co może prowadzić do naruszenia prywatności i wycieku wrażliwych danych firmowych. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych kalendarza.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki My Calendar i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji eksportu kalendarza, monitorować logi pod kątem nietypowych żądań do parametru 'vcal' oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.