CVE-2026-40308: Krytyczna luka wtyczki My Calendar dla WordPress

Krytyczna luka w wtyczce My Calendar dla WordPress umożliwia nieautoryzowany dostęp do prywatnych wydarzeń i ataki DoS. Aktualizuj do wersji 3.7.7.
CVE-2026-40308CVSS 8.8Web

CVE-2026-40308: Krytyczna luka wtyczki My Calendar dla WordPress

Krytyczna luka w wtyczce My Calendar dla WordPress umożliwia nieautoryzowany dostęp do prywatnych wydarzeń i ataki DoS. Aktualizuj do wersji 3.7.7.

CVSS
8.8 HIGH
EPSS
57.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka My Calendar dla WordPress w wersjach 3.7.6 i starszych umożliwia nieautoryzowanym użytkownikom wywołanie funkcji switch_to_blog() z dowolnym ID witryny na instalacjach Multisite, co pozwala na dostęp do prywatnych wydarzeń kalendarza. Na instalacjach Single Site luka powoduje błąd krytyczny PHP i awarię usługi, prowadząc do odmowy usługi.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do prywatnych danych kalendarza w środowiskach WordPress Multisite, co może skutkować wyciekiem poufnych informacji. W instalacjach Single Site atakujący może spowodować awarię serwisu, prowadząc do przerw w działaniu i utraty dostępności usług. Zagrożenie jest poważne, zwłaszcza dla firm korzystających z WordPress Multisite do zarządzania wieloma podstronami.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki My Calendar do wersji 3.7.7 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do punktu końcowego AJAX mc_ajax_mcjs_action, monitorować logi pod kątem podejrzanych wywołań oraz rozważyć ograniczenie instalacji WordPress Multisite do zaufanych użytkowników. Priorytetowo traktuj przegląd i wdrożenie dostępnych poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS