Уразливість у плагіні The Events Calendar для WordPress дозволяє неавторизований доступ

Плагін The Events Calendar для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати базу даних. Рекомендується оновлення та посилення безпеки.
CVE-2025-15043CVSS 5.4CMS

Уразливість у плагіні The Events Calendar для WordPress дозволяє неавторизований доступ

Плагін The Events Calendar для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати базу даних. Рекомендується оновлення та посилення безпеки.

CVSS
5.4 MEDIUM
EPSS
8.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін The Events Calendar для WordPress містить уразливість через відсутність перевірки прав доступу у функціях start_migration, cancel_migration та revert_migration у версіях до 6.15.13 включно. Це дозволяє користувачам з рівнем доступу підписника та вище запускати, скасовувати або відміняти міграцію бази даних Custom Tables V1, включно з повним видаленням кастомних таблиць.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у базі даних сайту, включно з видаленням важливих таблиць, що загрожує стабільності та цілісності даних. Для власників інфраструктури це означає потенційні перебої у роботі сайту, втрату даних та необхідність відновлення з резервних копій, що може спричинити додаткові витрати та репутаційні ризики.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна The Events Calendar та встановити останні версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня, нижчого за підписника, або тимчасово відключити функції міграції. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки