Уразливість у плагіні Spiffy Calendar для WordPress дозволяє підробляти автора події
Плагін Spiffy Calendar до 4.9.9 дозволяє змінювати автора події, що може вводити в оману користувачів і адміністраторів WordPress-сайтів.
- CVSS
- 5.3 MEDIUM
- EPSS
- 38.8%
- Активно використовується
- немає в KEV
- Продукт
- spiffy calendar
Що відомо
Плагін Spiffy Calendar для WordPress версій до 4.9.9 не перевіряє параметр event_author, що дозволяє будь-якому користувачу змінювати автора при створенні події. Це може вводити в оману користувачів та адміністраторів щодо справжнього автора сторінки.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують Spiffy Calendar, ця уразливість може призвести до неправильного відображення інформації про авторство подій, що знижує довіру користувачів і ускладнює аудит контенту. Хоча це не призводить до прямого виконання коду, маніпуляції з авторством можуть бути використані у соціальних інженерних атаках або для приховування дій зловмисників.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Spiffy Calendar до версії 4.9.9 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів на створення подій, перевірити журнали активності на підозрілі зміни авторства та розглянути можливість тимчасового відключення плагіна. Загалом, слід регулярно перевіряти оновлення від розробника та мінімізувати експозицію плагіна.