Уразливість у плагіні Spiffy Calendar для WordPress дозволяє підробляти автора події

Плагін Spiffy Calendar до 4.9.9 дозволяє змінювати автора події, що може вводити в оману користувачів і адміністраторів WordPress-сайтів.
CVE-2024-0855CVSS 5.3CMS

Уразливість у плагіні Spiffy Calendar для WordPress дозволяє підробляти автора події

Плагін Spiffy Calendar до 4.9.9 дозволяє змінювати автора події, що може вводити в оману користувачів і адміністраторів WordPress-сайтів.

CVSS
5.3 MEDIUM
EPSS
38.8%
Активно використовується
немає в KEV
Продукт
spiffy calendar

Що відомо

Плагін Spiffy Calendar для WordPress версій до 4.9.9 не перевіряє параметр event_author, що дозволяє будь-якому користувачу змінювати автора при створенні події. Це може вводити в оману користувачів та адміністраторів щодо справжнього автора сторінки.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують Spiffy Calendar, ця уразливість може призвести до неправильного відображення інформації про авторство подій, що знижує довіру користувачів і ускладнює аудит контенту. Хоча це не призводить до прямого виконання коду, маніпуляції з авторством можуть бути використані у соціальних інженерних атаках або для приховування дій зловмисників.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Spiffy Calendar до версії 4.9.9 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів на створення подій, перевірити журнали активності на підозрілі зміни авторства та розглянути можливість тимчасового відключення плагіна. Загалом, слід регулярно перевіряти оновлення від розробника та мінімізувати експозицію плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки