Уразливість витоку інформації в плагіні The Events Calendar для WordPress

Уразливість у плагіні The Events Calendar до 6.15.9 дозволяє неавторизованим користувачам отримати системний звіт через REST API.
CVE-2025-12192CVSS 5.3CMS

Уразливість витоку інформації в плагіні The Events Calendar для WordPress

Уразливість у плагіні The Events Calendar до 6.15.9 дозволяє неавторизованим користувачам отримати системний звіт через REST API.

CVSS
5.3 MEDIUM
EPSS
16.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін The Events Calendar для WordPress версій до 6.15.9 включно має уразливість, що дозволяє неавторизованим зловмисникам отримати повний системний звіт через REST endpoint sysinfo при увімкненій опції автоматичного обміну інформацією.

Бізнес-вплив

Ця уразливість може призвести до розкриття конфіденційної інформації про систему, що потенційно підвищує ризик подальших атак на інфраструктуру. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати можливі наслідки для безпеки та конфіденційності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна The Events Calendar та встановити їх, якщо доступні. Якщо оновлення неможливе, слід тимчасово вимкнути опцію автоматичного обміну системною інформацією та обмежити доступ до REST endpoint sysinfo. Також варто переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки