Уразливість підвищення привілеїв у плагіні Events Calendar для GeoDirectory WordPress

Виявлено критичну уразливість підвищення привілеїв у плагіні Events Calendar для GeoDirectory WordPress. Рекомендується оновлення для захисту сайту.
CVE-2026-11616CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Events Calendar для GeoDirectory WordPress

Виявлено критичну уразливість підвищення привілеїв у плагіні Events Calendar для GeoDirectory WordPress. Рекомендується оновлення для захисту сайту.

CVSS
8.8 HIGH
EPSS
19.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Events Calendar для GeoDirectory WordPress версій до 2.3.28 включно має уразливість підвищення привілеїв через недостатню перевірку параметрів AJAX-запитів. Зловмисник з рівнем доступу Subscriber може отримати права адміністратора, маніпулюючи метаданими користувача.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з мінімальними правами підвищити свої привілеї до рівня адміністратора, що ставить під загрозу безпеку сайту. Зловмисник може отримати повний контроль над сайтом, змінювати налаштування, додавати або видаляти контент, а також встановлювати шкідливі плагіни чи теми.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Events Calendar для GeoDirectory та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів до ролі Subscriber і вище, переглянути журнали активності на предмет підозрілих дій та застосувати додаткові заходи безпеки, такі як двофакторна автентифікація.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки