Luka w The Events Calendar dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka The Events Calendar do WordPress ma lukę pozwalającą na nieautoryzowaną modyfikację wydarzeń przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2694CVSS 5.4Web

Luka w The Events Calendar dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka The Events Calendar do WordPress ma lukę pozwalającą na nieautoryzowaną modyfikację wydarzeń przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
13.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka The Events Calendar dla WordPressa do wersji 6.15.16 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami Contributor i wyższymi na nieautoryzowaną edycję lub usuwanie wydarzeń, organizatorów i miejsc przez REST API. Problem wynika z niewłaściwej weryfikacji uprawnień w funkcjach 'can_edit' i 'can_delete'.

Wpływ biznesowy

Ta luka może prowadzić do niezamierzonych zmian lub utraty danych w systemie zarządzania wydarzeniami, co wpływa na integralność i wiarygodność informacji prezentowanych na stronie. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi przez użytkowników z dostępem Contributor i wyższym, co może skutkować zakłóceniami w działalności biznesowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki The Events Calendar i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do kont z uprawnieniami Contributor i wyższymi oraz monitorować logi REST API pod kątem podejrzanych operacji na wydarzeniach, organizatorach i miejscach. Priorytetem jest szybka reakcja na potencjalne incydenty i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS