CVE-2026-13390: Luka w wtyczce Events Calendar WordPress umożliwia nieautoryzowaną manipulację importem
Wtyczka Events Calendar WordPress przed 6.16.5.1 umożliwia nieautoryzowaną manipulację importem wydarzeń przez REST API.
- CVSS
- 5.3 MEDIUM
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Events Calendar dla WordPressa w wersjach przed 6.16.5.1 nie weryfikuje uprawnień na jednym z endpointów REST API odpowiedzialnych za import wydarzeń. Brak kontroli integralności pozwala nieautoryzowanym atakującym oznaczać istniejące rekordy importu jako nieudane oraz zapisywać dowolne treści w ukrytych komentarzach.
Wpływ biznesowy
Ta luka może prowadzić do zakłócenia procesów importu wydarzeń w serwisach korzystających z tej wtyczki, co wpływa na wiarygodność i integralność danych. Nieautoryzowane modyfikacje mogą również zostać wykorzystane do ukrytego przechowywania złośliwych treści, co stanowi ryzyko dla reputacji i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Events Calendar do wersji 6.16.5.1 lub nowszej. W przypadku braku możliwości aktualizacji, ogranicz dostęp do API importu wydarzeń, monitoruj logi pod kątem nietypowych działań oraz przeprowadź audyt istniejących rekordów importu i komentarzy pod kątem nieautoryzowanych zmian.