Уразливість у плагіні The Events Calendar для WordPress дозволяє користувачам з роллю контриб’ютора отримувати доступ до прихованих подій

Плагін The Events Calendar для WordPress має уразливість, що дозволяє контриб’юторам бачити приховані події. Рекомендується оновлення та контроль доступу.
CVE-2024-1295CVSS 6.5CMS

Уразливість у плагіні The Events Calendar для WordPress дозволяє користувачам з роллю контриб’ютора отримувати доступ до прихованих подій

Плагін The Events Calendar для WordPress має уразливість, що дозволяє контриб’юторам бачити приховані події. Рекомендується оновлення та контроль доступу.

CVSS
6.5 MEDIUM
EPSS
37.67%
Активно використовується
немає в KEV
Продукт
the events calendar

Що відомо

Плагіни events-calendar-pro та The Events Calendar для WordPress версій до 6.4.0.1 не обмежують користувачів з роллю контриб’ютора у доступі до деталей подій, які мають бути приховані, таких як захищені паролем або чернетки. Це може призвести до витоку конфіденційної інформації про події.

Бізнес-вплив

Для власників вебсайтів на базі WordPress, які використовують цей плагін, існує ризик несанкціонованого розкриття інформації про події, що можуть містити конфіденційні або внутрішні дані. Це може вплинути на репутацію організації та довіру користувачів, а також створити потенційні юридичні ризики через порушення конфіденційності.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна The Events Calendar та events-calendar-pro і встановити останні версії, які виправляють цю уразливість. Якщо оновлення недоступні, слід обмежити ролі користувачів, які можуть переглядати події, а також переглянути журнали доступу на предмет підозрілої активності. Важливо також оцінити необхідність публікації певних подій та застосувати додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки