CVE-2026-40308: Krytyczna luka wtyczki My Calendar dla WordPress
Krytyczna luka w wtyczce My Calendar dla WordPress umożliwia nieautoryzowany dostęp do prywatnych wydarzeń i ataki DoS. Aktualizuj do wersji 3.7.7.
- CVSS
- 8.8 HIGH
- EPSS
- 57.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka My Calendar dla WordPress w wersjach 3.7.6 i starszych umożliwia nieautoryzowanym użytkownikom wywołanie funkcji switch_to_blog() z dowolnym ID witryny na instalacjach Multisite, co pozwala na dostęp do prywatnych wydarzeń kalendarza. Na instalacjach Single Site luka powoduje błąd krytyczny PHP i awarię usługi, prowadząc do odmowy usługi.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do prywatnych danych kalendarza w środowiskach WordPress Multisite, co może skutkować wyciekiem poufnych informacji. W instalacjach Single Site atakujący może spowodować awarię serwisu, prowadząc do przerw w działaniu i utraty dostępności usług. Zagrożenie jest poważne, zwłaszcza dla firm korzystających z WordPress Multisite do zarządzania wieloma podstronami.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki My Calendar do wersji 3.7.7 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do punktu końcowego AJAX mc_ajax_mcjs_action, monitorować logi pod kątem podejrzanych wywołań oraz rozważyć ograniczenie instalacji WordPress Multisite do zaufanych użytkowników. Priorytetowo traktuj przegląd i wdrożenie dostępnych poprawek bezpieczeństwa.