CVE-2026-4117: Brak autoryzacji w wtyczce CalJ dla WordPress

Wtyczka CalJ dla WordPress do wersji 1.5 ma lukę pozwalającą na zmianę klucza API przez nieautoryzowanych użytkowników. Zalecana aktualizacja i monitoring.
CVE-2026-4117CVSS 5.3Web

CVE-2026-4117: Brak autoryzacji w wtyczce CalJ dla WordPress

Wtyczka CalJ dla WordPress do wersji 1.5 ma lukę pozwalającą na zmianę klucza API przez nieautoryzowanych użytkowników. Zalecana aktualizacja i monitoring.

CVSS
5.3 MEDIUM
EPSS
28.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CalJ dla WordPress do wersji 1.5 włącznie posiada lukę polegającą na braku weryfikacji uprawnień przy zapisywaniu klucza API. Każdy uwierzytelniony użytkownik z poziomem Subskrybenta lub wyższym może zmienić ustawienia klucza API oraz wyczyścić pamięć podręczną Shabbat.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym użytkownikom z dostępem do panelu administracyjnego WordPressa modyfikację klucza API wtyczki oraz ingerencję w jej działanie, co może prowadzić do przejęcia kontroli nad integracją API. Może to skutkować zakłóceniem funkcjonalności serwisu oraz potencjalnym wyciekiem danych lub nadużyciem zasobów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki CalJ i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z ustawieniami wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS