Уразливість у плагіні The Events Calendar для WordPress дозволяє неавторизованим користувачам отримувати доступ до захищених паролем подій

Плагін The Events Calendar до 6.8.2.1 має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до захищених паролем подій через REST API.
CVE-2024-5333CVSS 5.3CMS

Уразливість у плагіні The Events Calendar для WordPress дозволяє неавторизованим користувачам отримувати доступ до захищених паролем подій

Плагін The Events Calendar до 6.8.2.1 має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до захищених паролем подій через REST API.

CVSS
5.3 MEDIUM
EPSS
61.97%
Активно використовується
немає в KEV
Продукт
the events calendar

Що відомо

У плагіні The Events Calendar для WordPress версій до 6.8.2.1 відсутні перевірки доступу в REST API, що дозволяє неавторизованим користувачам переглядати інформацію про події, захищені паролем. Це може призвести до витоку конфіденційних даних про події.

Бізнес-вплив

Для власників вебсайтів на базі WordPress, які використовують плагін The Events Calendar, ця уразливість може спричинити несанкціонований доступ до інформації про захищені події, що може вплинути на конфіденційність та довіру користувачів. ІТ-оператори повинні врахувати можливі ризики витоку даних та впровадити заходи для їх мінімізації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна The Events Calendar від розробника StellarWP та встановити останню версію, яка містить виправлення цієї уразливості. Якщо оновлення наразі недоступне, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати оновлення для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки