Luka Missing Authorization w wtyczce Simple calendar for Elementor do WordPress

Wtyczka Simple calendar for Elementor do WordPress ma lukę umożliwiającą nieautoryzowane usuwanie wpisów kalendarza. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1310CVSS 5.3Web

Luka Missing Authorization w wtyczce Simple calendar for Elementor do WordPress

Wtyczka Simple calendar for Elementor do WordPress ma lukę umożliwiającą nieautoryzowane usuwanie wpisów kalendarza. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
26.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple calendar for Elementor do WordPress w wersjach do 1.6.6 włącznie posiada lukę Missing Authorization. Brak odpowiednich kontroli uprawnień w funkcji obsługującej usuwanie wpisów kalendarza umożliwia nieautoryzowanym atakującym usuwanie dowolnych wpisów kalendarza, jeśli znają ważny nonce i ID wpisu.

Wpływ biznesowy

Luka pozwala na nieautoryzowane usuwanie wpisów kalendarza, co może prowadzić do utraty danych i zakłóceń w działaniu witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności danych i reputacji serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple calendar for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX usuwania wpisów, monitorować logi pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS