Уразливість витоку чутливої інформації в плагіні The Events Calendar для WordPress

Виявлено уразливість у плагіні The Events Calendar, що дозволяє неавторизованим користувачам отримувати конфіденційну інформацію. Рекомендується оновлення та перевірка безпеки.
CVE-2023-6557CVSS 5.3CMS

Уразливість витоку чутливої інформації в плагіні The Events Calendar для WordPress

Виявлено уразливість у плагіні The Events Calendar, що дозволяє неавторизованим користувачам отримувати конфіденційну інформацію. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
43.36%
Активно використовується
немає в KEV
Продукт
the events calendar

Що відомо

Плагін The Events Calendar для WordPress має уразливість витоку чутливої інформації у версіях до 6.2.8.2 включно через функцію, підключену до wp_ajax_nopriv_tribe_dropdown. Це дозволяє неавторизованим зловмисникам отримувати дані, такі як заголовки та ідентифікатори чернеток, приватних і очікуючих публікацій.

Бізнес-вплив

Уразливість може призвести до розкриття конфіденційної інформації про контент сайту, що підвищує ризик подальших атак або витоку даних. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати шкоди репутації та втрати довіри користувачів через несанкціонований доступ до внутрішньої інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна The Events Calendar від розробника StellarWP та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції wp_ajax_nopriv_tribe_dropdown, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки