Уразливість витоку інформації в плагіні The Events Calendar для WordPress
Уразливість у плагіні The Events Calendar до 6.15.9 дозволяє неавторизованим користувачам отримати системний звіт через REST API.
- CVSS
- 5.3 MEDIUM
- EPSS
- 16.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін The Events Calendar для WordPress версій до 6.15.9 включно має уразливість, що дозволяє неавторизованим зловмисникам отримати повний системний звіт через REST endpoint sysinfo при увімкненій опції автоматичного обміну інформацією.
Бізнес-вплив
Ця уразливість може призвести до розкриття конфіденційної інформації про систему, що потенційно підвищує ризик подальших атак на інфраструктуру. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати можливі наслідки для безпеки та конфіденційності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна The Events Calendar та встановити їх, якщо доступні. Якщо оновлення неможливе, слід тимчасово вимкнути опцію автоматичного обміну системною інформацією та обмежити доступ до REST endpoint sysinfo. Також варто переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.