Уразливість CSRF у плагіні Upcoming for Calendly для WordPress

Плагін Upcoming for Calendly для WordPress має уразливість CSRF, що дозволяє змінювати API-ключ через підроблені запити. Рекомендується оновлення та обмеження доступу.
CVE-2025-14160CVSS 4.3Web

Уразливість CSRF у плагіні Upcoming for Calendly для WordPress

Плагін Upcoming for Calendly для WordPress має уразливість CSRF, що дозволяє змінювати API-ключ через підроблені запити. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
3.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Upcoming for Calendly для WordPress версій до 1.2.4 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce при оновленні налаштувань. Зловмисники можуть змусити адміністратора сайту виконати шкідливу дію, наприклад, змінити API-ключ Calendly.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам оновлювати налаштування плагіна, що може призвести до компрометації інтеграції з сервісом Calendly. Для ІТ-операторів це означає потенційний ризик несанкціонованих змін у конфігурації, що може вплинути на функціональність та безпеку вебсайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових посилань. Пріоритезуйте виправлення цієї уразливості в рамках загальної стратегії безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки