Уразливість витоку чутливої інформації в плагіні The Events Calendar для WordPress
Виявлено уразливість у плагіні The Events Calendar, що дозволяє неавторизованим користувачам отримувати конфіденційну інформацію. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 43.36%
- Активно використовується
- немає в KEV
- Продукт
- the events calendar
Що відомо
Плагін The Events Calendar для WordPress має уразливість витоку чутливої інформації у версіях до 6.2.8.2 включно через функцію, підключену до wp_ajax_nopriv_tribe_dropdown. Це дозволяє неавторизованим зловмисникам отримувати дані, такі як заголовки та ідентифікатори чернеток, приватних і очікуючих публікацій.
Бізнес-вплив
Уразливість може призвести до розкриття конфіденційної інформації про контент сайту, що підвищує ризик подальших атак або витоку даних. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати шкоди репутації та втрати довіри користувачів через несанкціонований доступ до внутрішньої інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна The Events Calendar від розробника StellarWP та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції wp_ajax_nopriv_tribe_dropdown, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки.