Уразливість CSRF у плагіні VR Calendar для WordPress

Виявлено уразливість CSRF у плагіні VR Calendar для WordPress, що дозволяє неавторизованим атакам змусити адміністратора виконати небажану дію.
CVE-2025-5936CVSS 4.3Web

Уразливість CSRF у плагіні VR Calendar для WordPress

Виявлено уразливість CSRF у плагіні VR Calendar для WordPress, що дозволяє неавторизованим атакам змусити адміністратора виконати небажану дію.

CVSS
4.3 MEDIUM
EPSS
2.66%
Активно використовується
немає в KEV
Продукт
vr calendar

Що відомо

Плагін VR Calendar для WordPress у версіях до 2.4.7 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції syncCalendar(). Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажану синхронізацію календаря.

Бізнес-вплив

Уразливість може призвести до небажаних змін у календарі сайту без відома адміністратора, що може вплинути на коректність відображення подій або викликати інші непередбачувані наслідки. Для власників інфраструктури це означає потенційні ризики втрати контролю над функціоналом плагіна та необхідність додаткового моніторингу активності.

Рекомендовані дії адміністратора

Рекомендується оновити плагін VR Calendar до останньої версії, якщо доступна, або звернутися до розробників для отримання патчу. Тимчасово слід обмежити доступ адміністративних облікових записів, перевірити журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо небезпеки кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки