Уразливість у плагіні Pretty Google Calendar для WordPress дозволяє неавторизований доступ до даних
Виявлено уразливість у плагіні Pretty Google Calendar для WordPress, що дозволяє отримати ключ Google API без авторизації. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 15.24%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Pretty Google Calendar для WordPress має уразливість через відсутність перевірки прав доступу у функції pgcal_ajax_handler() у версіях до 2.0.0 включно. Це дозволяє неавторизованим користувачам отримати ключ Google API, встановлений у налаштуваннях плагіна.
Бізнес-вплив
Уразливість може призвести до витоку ключа Google API, що потенційно дозволяє зловмисникам використовувати API від імені організації, що може спричинити небажані операції або додаткові витрати. Власники сайтів на WordPress із встановленим цим плагіном повинні розглянути ризики несанкціонованого доступу та можливі наслідки для безпеки та конфіденційності.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Pretty Google Calendar від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію ключа Google API. Пріоритетно оцінити ризики та впровадити додаткові заходи контролю доступу.