Уразливість у плагіні The Events Calendar для WordPress дозволяє неавторизований доступ
Плагін The Events Calendar для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати базу даних. Рекомендується оновлення та посилення безпеки.
- CVSS
- 5.4 MEDIUM
- EPSS
- 8.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін The Events Calendar для WordPress містить уразливість через відсутність перевірки прав доступу у функціях start_migration, cancel_migration та revert_migration у версіях до 6.15.13 включно. Це дозволяє користувачам з рівнем доступу підписника та вище запускати, скасовувати або відміняти міграцію бази даних Custom Tables V1, включно з повним видаленням кастомних таблиць.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у базі даних сайту, включно з видаленням важливих таблиць, що загрожує стабільності та цілісності даних. Для власників інфраструктури це означає потенційні перебої у роботі сайту, втрату даних та необхідність відновлення з резервних копій, що може спричинити додаткові витрати та репутаційні ризики.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна The Events Calendar та встановити останні версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня, нижчого за підписника, або тимчасово відключити функції міграції. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.