Luka IDOR w wtyczce My Calendar dla WordPress umożliwia dostęp do prywatnych wydarzeń

Wtyczka My Calendar do WordPress ma lukę IDOR umożliwiającą nieautoryzowany dostęp do prywatnych danych kalendarza. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-11896CVSS 5.3Web

Luka IDOR w wtyczce My Calendar dla WordPress umożliwia dostęp do prywatnych wydarzeń

Wtyczka My Calendar do WordPress ma lukę IDOR umożliwiającą nieautoryzowany dostęp do prywatnych danych kalendarza. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
23.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka My Calendar – Accessible Event Manager dla WordPress do wersji 3.7.14 ma lukę typu Insecure Direct Object Reference (IDOR) w parametrze 'vcal'. Pozwala to nieautoryzowanym atakującym na przeglądanie i pobieranie pełnych danych kalendarza, w tym prywatnych i roboczych wydarzeń.

Wpływ biznesowy

Atakujący mogą uzyskać dostęp do poufnych informacji o wydarzeniach, takich jak tytuły, opisy, daty, lokalizacje oraz dane organizatorów, co może prowadzić do naruszenia prywatności i wycieku wrażliwych danych firmowych. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych kalendarza.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki My Calendar i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji eksportu kalendarza, monitorować logi pod kątem nietypowych żądań do parametru 'vcal' oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS