Уразливість у плагіні The Events Calendar для WordPress дозволяє несанкціонований доступ до чернеток подій

CVE-2025-12175 дозволяє користувачам з рівнем підписника переглядати чернетки подій у плагіні The Events Calendar для WordPress.
CVE-2025-12175CVSS 4.3Web

Уразливість у плагіні The Events Calendar для WordPress дозволяє несанкціонований доступ до чернеток подій

CVE-2025-12175 дозволяє користувачам з рівнем підписника переглядати чернетки подій у плагіні The Events Calendar для WordPress.

CVSS
4.3 MEDIUM
EPSS
12.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін The Events Calendar для WordPress має уразливість через відсутність перевірки прав доступу на AJAX-ендпоінті 'tec_qr_code_modal' у версіях до 6.15.9 включно. Це дозволяє користувачам з рівнем доступу не нижче підписника переглядати назви чернеток подій та генерувати/переглядати їх QR-коди.

Бізнес-вплив

Для власників веб-сайтів на базі WordPress, що використовують цей плагін, існує ризик витоку інформації про майбутні події, які ще не опубліковані. Це може призвести до небажаного розголошення планів або порушення конфіденційності. Зловмисники з обліковими записами з мінімальним доступом можуть отримати додаткову інформацію, що потенційно впливає на репутацію та безпеку ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна The Events Calendar від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище до функціоналу, пов’язаного з чернетками подій, а також переглянути журнали доступу на предмет підозрілої активності. Важливо також оцінити необхідність зменшення експозиції цього функціоналу до повного виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки