CVE-2026-7525: Błąd omijania autoryzacji w wtyczce My Calendar dla WordPress

Wtyczka My Calendar do WordPress ma lukę umożliwiającą omijanie autoryzacji, co pozwala na nieautoryzowane publikowanie wydarzeń. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-7525CVSS 4.3Web

CVE-2026-7525: Błąd omijania autoryzacji w wtyczce My Calendar dla WordPress

Wtyczka My Calendar do WordPress ma lukę umożliwiającą omijanie autoryzacji, co pozwala na nieautoryzowane publikowanie wydarzeń. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
26.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka My Calendar – Accessible Event Manager do WordPressa w wersjach do 3.7.9 włącznie posiada lukę umożliwiającą omijanie autoryzacji. Atakujący z dostępem na poziomie custom lub wyższym mogą manipulować żądaniami POST, publikując wydarzenia lub zmieniając ich statusy bez odpowiednich uprawnień.

Wpływ biznesowy

Luka pozwala na obejście procesu moderacji i zatwierdzania wydarzeń, co może prowadzić do publikacji nieautoryzowanych treści lub zmiany statusów wydarzeń na prywatne lub anulowane. Może to wpłynąć na integralność i wiarygodność zarządzanych wydarzeń, a także narazić organizację na ryzyko reputacyjne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomów uprawnień minimalnie niezbędnych, monitorować logi pod kątem nietypowych zmian wydarzeń oraz rozważyć dodatkowe zabezpieczenia po stronie serwera ograniczające manipulacje żądaniami POST.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS