Уразливість інформаційного витоку в плагіні The Events Calendar для WordPress
Інформаційний витік у плагіні The Events Calendar для WordPress дозволяє неавторизованим користувачам отримувати дані про захищені паролем об'єкти.
- CVSS
- 5.3 MEDIUM
- EPSS
- 51.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін The Events Calendar для WordPress версій до 6.15.2 включно має уразливість інформаційного витоку через REST API. Це дозволяє неавторизованим зловмисникам отримувати дані про захищених паролем продавців або місця проведення подій.
Бізнес-вплив
Для власників вебсайтів на WordPress із встановленим плагіном The Events Calendar існує ризик розкриття конфіденційної інформації про захищені паролем об'єкти. Це може призвести до порушення конфіденційності та потенційного використання отриманих даних у подальших атаках. ІТ-операторам слід врахувати цей ризик при оцінці безпеки інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна The Events Calendar та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію конфіденційних даних. Пріоритезуйте виправлення відповідно до ризику для вашої організації.