Уразливість у плагіні The Events Calendar для WordPress дозволяє неавторизованим користувачам отримувати доступ до захищених паролем подій
Плагін The Events Calendar до 6.8.2.1 має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до захищених паролем подій через REST API.
- CVSS
- 5.3 MEDIUM
- EPSS
- 61.97%
- Активно використовується
- немає в KEV
- Продукт
- the events calendar
Що відомо
У плагіні The Events Calendar для WordPress версій до 6.8.2.1 відсутні перевірки доступу в REST API, що дозволяє неавторизованим користувачам переглядати інформацію про події, захищені паролем. Це може призвести до витоку конфіденційних даних про події.
Бізнес-вплив
Для власників вебсайтів на базі WordPress, які використовують плагін The Events Calendar, ця уразливість може спричинити несанкціонований доступ до інформації про захищені події, що може вплинути на конфіденційність та довіру користувачів. ІТ-оператори повинні врахувати можливі ризики витоку даних та впровадити заходи для їх мінімізації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна The Events Calendar від розробника StellarWP та встановити останню версію, яка містить виправлення цієї уразливості. Якщо оновлення наразі недоступне, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати оновлення для зниження ризиків.