Уразливість у плагіні Timetable and Event Schedule by MotoPress дозволяє розкриття подій

Плагін Timetable and Event Schedule by MotoPress до 2.4.16 дозволяє користувачам Contributor переглядати події без прав. Оновіть плагін для безпеки.
CVE-2025-12954CVSS 2.7CMS

Уразливість у плагіні Timetable and Event Schedule by MotoPress дозволяє розкриття подій

Плагін Timetable and Event Schedule by MotoPress до 2.4.16 дозволяє користувачам Contributor переглядати події без прав. Оновіть плагін для безпеки.

CVSS
2.7 LOW
EPSS
8.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Timetable and Event Schedule by MotoPress для WordPress версії до 2.4.16 не перевіряє права доступу користувача при дублюванні подій, що дозволяє користувачам з роллю Contributor переглядати інформацію про події без відповідних прав.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до інформації про події, що може порушити конфіденційність даних і вплинути на репутацію організації. Хоча рівень загрози низький, власникам сайтів слід враховувати потенційні ризики розкриття внутрішньої інформації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Timetable and Event Schedule by MotoPress до останньої версії, перевірити налаштування прав доступу користувачів, обмежити можливість дублювання подій для ролей з низькими привілеями, а також переглянути журнали доступу на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки