CVE-2026-4117: Brak autoryzacji w wtyczce CalJ dla WordPress
Wtyczka CalJ dla WordPress do wersji 1.5 ma lukę pozwalającą na zmianę klucza API przez nieautoryzowanych użytkowników. Zalecana aktualizacja i monitoring.
- CVSS
- 5.3 MEDIUM
- EPSS
- 28.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CalJ dla WordPress do wersji 1.5 włącznie posiada lukę polegającą na braku weryfikacji uprawnień przy zapisywaniu klucza API. Każdy uwierzytelniony użytkownik z poziomem Subskrybenta lub wyższym może zmienić ustawienia klucza API oraz wyczyścić pamięć podręczną Shabbat.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym użytkownikom z dostępem do panelu administracyjnego WordPressa modyfikację klucza API wtyczki oraz ingerencję w jej działanie, co może prowadzić do przejęcia kontroli nad integracją API. Może to skutkować zakłóceniem funkcjonalności serwisu oraz potencjalnym wyciekiem danych lub nadużyciem zasobów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki CalJ i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z ustawieniami wtyczki.