Luka w The Events Calendar dla WordPress umożliwia nieautoryzowaną modyfikację danych
Wtyczka The Events Calendar do WordPress ma lukę pozwalającą na nieautoryzowaną modyfikację wydarzeń przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 13.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka The Events Calendar dla WordPressa do wersji 6.15.16 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami Contributor i wyższymi na nieautoryzowaną edycję lub usuwanie wydarzeń, organizatorów i miejsc przez REST API. Problem wynika z niewłaściwej weryfikacji uprawnień w funkcjach 'can_edit' i 'can_delete'.
Wpływ biznesowy
Ta luka może prowadzić do niezamierzonych zmian lub utraty danych w systemie zarządzania wydarzeniami, co wpływa na integralność i wiarygodność informacji prezentowanych na stronie. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi przez użytkowników z dostępem Contributor i wyższym, co może skutkować zakłóceniami w działalności biznesowej.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki The Events Calendar i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do kont z uprawnieniami Contributor i wyższymi oraz monitorować logi REST API pod kątem podejrzanych operacji na wydarzeniach, organizatorach i miejscach. Priorytetem jest szybka reakcja na potencjalne incydenty i minimalizacja ekspozycji na atak.