Luka IDOR w wtyczce Timetable and Event Schedule by MotoPress dla WordPress

Wtyczka MotoPress Timetable do WordPress ma lukę IDOR umożliwiającą odczyt prywatnych danych wydarzeń. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-9228CVSS 4.3Web

Luka IDOR w wtyczce Timetable and Event Schedule by MotoPress dla WordPress

Wtyczka MotoPress Timetable do WordPress ma lukę IDOR umożliwiającą odczyt prywatnych danych wydarzeń. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
12.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Timetable and Event Schedule by MotoPress do WordPressa w wersjach do 2.4.16 ma lukę typu Insecure Direct Object Reference (IDOR) w funkcji action_get_event_data. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na odczyt danych wydarzeń innych użytkowników, w tym treści i statusów postów.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą uzyskać dostęp do prywatnych i roboczych danych wydarzeń innych użytkowników, co może prowadzić do wycieku poufnych informacji i naruszenia prywatności. Może to wpłynąć na reputację organizacji oraz wymagać dodatkowych działań naprawczych i audytów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, monitoruj logi dostępu pod kątem podejrzanych działań oraz przeprowadź przegląd konfiguracji bezpieczeństwa WordPressa, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS