Уразливість у плагіні Event Calendar WordPress дозволяє неавторизоване видалення календарів

Плагін Event Calendar WordPress до 1.0.4 дозволяє неавторизоване видалення календарів. Рекомендується оновлення та контроль доступу.
CVE-2024-8700CVSS 7.5CMS

Уразливість у плагіні Event Calendar WordPress дозволяє неавторизоване видалення календарів

Плагін Event Calendar WordPress до 1.0.4 дозволяє неавторизоване видалення календарів. Рекомендується оновлення та контроль доступу.

CVSS
7.5 HIGH
EPSS
31.23%
Активно використовується
немає в KEV
Продукт
event calendar

Що відомо

Плагін Event Calendar для WordPress версії до 1.0.4 не перевіряє авторизацію при виконанні дій видалення, що дозволяє неавторизованим користувачам видаляти довільні календарі. Це створює ризик втрати важливої інформації та порушення роботи сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Event Calendar, ця уразливість може призвести до несанкціонованого видалення календарів, що впливає на доступність та цілісність контенту. Це може негативно позначитися на репутації компанії та викликати додаткові витрати на відновлення даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Event Calendar від розробника total-soft і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій видалення календарів, переглянути журнали активності на предмет підозрілих дій та знизити експозицію плагіна в мережі. Пріоритетно слід впровадити заходи контролю доступу та моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки