Уразливість CSRF та XSS у плагіні WordPress Events Calendar – connectDaily

Виявлено критичні уразливості CSRF та XSS у плагіні WordPress Events Calendar – connectDaily. Рекомендується оновлення та посилення безпеки сайту.
CVE-2025-32597CVSS 7.1CMS

Уразливість CSRF та XSS у плагіні WordPress Events Calendar – connectDaily

Виявлено критичні уразливості CSRF та XSS у плагіні WordPress Events Calendar – connectDaily. Рекомендується оновлення та посилення безпеки сайту.

CVSS
7.1 HIGH
EPSS
7.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено уразливість Cross-Site Request Forgery (CSRF) та Cross-Site Scripting (XSS) у плагіні WordPress Events Calendar – connectDaily версії до 1.5.4 включно. Ці вразливості можуть дозволити зловмисникам виконувати небажані дії від імені користувачів або впроваджувати шкідливий код.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Events Calendar – connectDaily, існує ризик компрометації безпеки через можливість виконання атак CSRF та XSS. Це може призвести до несанкціонованих змін на сайті, викрадення сесій користувачів або поширення шкідливого контенту, що негативно впливає на довіру користувачів та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати заходи безпеки для захисту від атак CSRF та XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки