Уразливість інформаційного витоку в плагіні The Events Calendar для WordPress

Інформаційний витік у плагіні The Events Calendar для WordPress дозволяє неавторизованим користувачам отримувати дані про захищені паролем об'єкти.
CVE-2025-9808CVSS 5.3CMS

Уразливість інформаційного витоку в плагіні The Events Calendar для WordPress

Інформаційний витік у плагіні The Events Calendar для WordPress дозволяє неавторизованим користувачам отримувати дані про захищені паролем об'єкти.

CVSS
5.3 MEDIUM
EPSS
51.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін The Events Calendar для WordPress версій до 6.15.2 включно має уразливість інформаційного витоку через REST API. Це дозволяє неавторизованим зловмисникам отримувати дані про захищених паролем продавців або місця проведення подій.

Бізнес-вплив

Для власників вебсайтів на WordPress із встановленим плагіном The Events Calendar існує ризик розкриття конфіденційної інформації про захищені паролем об'єкти. Це може призвести до порушення конфіденційності та потенційного використання отриманих даних у подальших атаках. ІТ-операторам слід врахувати цей ризик при оцінці безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна The Events Calendar та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію конфіденційних даних. Пріоритезуйте виправлення відповідно до ризику для вашої організації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки