CVE-2026-13390: Luka w wtyczce Events Calendar WordPress umożliwia nieautoryzowaną manipulację importem

Wtyczka Events Calendar WordPress przed 6.16.5.1 umożliwia nieautoryzowaną manipulację importem wydarzeń przez REST API.
CVE-2026-13390CVSS 5.3CMS

CVE-2026-13390: Luka w wtyczce Events Calendar WordPress umożliwia nieautoryzowaną manipulację importem

Wtyczka Events Calendar WordPress przed 6.16.5.1 umożliwia nieautoryzowaną manipulację importem wydarzeń przez REST API.

CVSS
5.3 MEDIUM
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Events Calendar dla WordPressa w wersjach przed 6.16.5.1 nie weryfikuje uprawnień na jednym z endpointów REST API odpowiedzialnych za import wydarzeń. Brak kontroli integralności pozwala nieautoryzowanym atakującym oznaczać istniejące rekordy importu jako nieudane oraz zapisywać dowolne treści w ukrytych komentarzach.

Wpływ biznesowy

Ta luka może prowadzić do zakłócenia procesów importu wydarzeń w serwisach korzystających z tej wtyczki, co wpływa na wiarygodność i integralność danych. Nieautoryzowane modyfikacje mogą również zostać wykorzystane do ukrytego przechowywania złośliwych treści, co stanowi ryzyko dla reputacji i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Events Calendar do wersji 6.16.5.1 lub nowszej. W przypadku braku możliwości aktualizacji, ogranicz dostęp do API importu wydarzeń, monitoruj logi pod kątem nietypowych działań oraz przeprowadź audyt istniejących rekordów importu i komentarzy pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS