Уразливість у плагіні The Events Calendar для WordPress дозволяє користувачам з роллю контриб’ютора отримувати доступ до прихованих подій
Плагін The Events Calendar для WordPress має уразливість, що дозволяє контриб’юторам бачити приховані події. Рекомендується оновлення та контроль доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 37.67%
- Активно використовується
- немає в KEV
- Продукт
- the events calendar
Що відомо
Плагіни events-calendar-pro та The Events Calendar для WordPress версій до 6.4.0.1 не обмежують користувачів з роллю контриб’ютора у доступі до деталей подій, які мають бути приховані, таких як захищені паролем або чернетки. Це може призвести до витоку конфіденційної інформації про події.
Бізнес-вплив
Для власників вебсайтів на базі WordPress, які використовують цей плагін, існує ризик несанкціонованого розкриття інформації про події, що можуть містити конфіденційні або внутрішні дані. Це може вплинути на репутацію організації та довіру користувачів, а також створити потенційні юридичні ризики через порушення конфіденційності.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна The Events Calendar та events-calendar-pro і встановити останні версії, які виправляють цю уразливість. Якщо оновлення недоступні, слід обмежити ролі користувачів, які можуть переглядати події, а також переглянути журнали доступу на предмет підозрілої активності. Важливо також оцінити необхідність публікації певних подій та застосувати додаткові заходи контролю доступу.