Luka Missing Authorization w wtyczce Simple calendar for Elementor do WordPress
Wtyczka Simple calendar for Elementor do WordPress ma lukę umożliwiającą nieautoryzowane usuwanie wpisów kalendarza. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple calendar for Elementor do WordPress w wersjach do 1.6.6 włącznie posiada lukę Missing Authorization. Brak odpowiednich kontroli uprawnień w funkcji obsługującej usuwanie wpisów kalendarza umożliwia nieautoryzowanym atakującym usuwanie dowolnych wpisów kalendarza, jeśli znają ważny nonce i ID wpisu.
Wpływ biznesowy
Luka pozwala na nieautoryzowane usuwanie wpisów kalendarza, co może prowadzić do utraty danych i zakłóceń w działaniu witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności danych i reputacji serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple calendar for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX usuwania wpisów, monitorować logi pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.