Уразливість повного розкриття шляху в Modern Events Calendar Lite для WordPress

CVE-2025-5733: Уразливість повного розкриття шляху в Modern Events Calendar Lite до версії 7.21.9 може допомогти зловмисникам у подальших атаках.
CVE-2025-5733CVSS 5.3CMS

Уразливість повного розкриття шляху в Modern Events Calendar Lite для WordPress

CVE-2025-5733: Уразливість повного розкриття шляху в Modern Events Calendar Lite до версії 7.21.9 може допомогти зловмисникам у подальших атаках.

CVSS
5.3 MEDIUM
EPSS
20.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Modern Events Calendar Lite для WordPress має уразливість повного розкриття шляху у версіях до 7.21.9 включно через недостатню перевірку властивості id при експорті календарів. Це дозволяє неавторизованим зловмисникам отримати повний шлях веб-додатку, що може допомогти в подальших атаках.

Бізнес-вплив

Для власників веб-сайтів на WordPress ця уразливість може призвести до розкриття внутрішньої структури сервера, що підвищує ризик подальших атак. Хоча сама по собі інформація не є критичною, її використання разом з іншими вразливостями може завдати шкоди інфраструктурі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Modern Events Calendar Lite і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до функції експорту календарів, переглянути журнали на предмет підозрілої активності та знизити експозицію сервера в мережі. Пріоритезуйте виправлення уразливостей, що можуть бути використані разом із цією.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки