Уразливість у плагіні Pretty Google Calendar для WordPress дозволяє неавторизований доступ до даних

Виявлено уразливість у плагіні Pretty Google Calendar для WordPress, що дозволяє отримати ключ Google API без авторизації. Рекомендується оновлення та перевірка безпеки.
CVE-2025-12898CVSS 5.3CMS

Уразливість у плагіні Pretty Google Calendar для WordPress дозволяє неавторизований доступ до даних

Виявлено уразливість у плагіні Pretty Google Calendar для WordPress, що дозволяє отримати ключ Google API без авторизації. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
15.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Pretty Google Calendar для WordPress має уразливість через відсутність перевірки прав доступу у функції pgcal_ajax_handler() у версіях до 2.0.0 включно. Це дозволяє неавторизованим користувачам отримати ключ Google API, встановлений у налаштуваннях плагіна.

Бізнес-вплив

Уразливість може призвести до витоку ключа Google API, що потенційно дозволяє зловмисникам використовувати API від імені організації, що може спричинити небажані операції або додаткові витрати. Власники сайтів на WordPress із встановленим цим плагіном повинні розглянути ризики несанкціонованого доступу та можливі наслідки для безпеки та конфіденційності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Pretty Google Calendar від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію ключа Google API. Пріоритетно оцінити ризики та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки