Уразливість Insecure Direct Object Reference у плагіні My Calendar для WordPress
Виявлено уразливість IDOR у плагіні My Calendar для WordPress, що дозволяє неавторизованим користувачам отримувати доступ до приватних подій.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін My Calendar – Accessible Event Manager для WordPress має уразливість Insecure Direct Object Reference (IDOR) у версіях до 3.7.14 включно через відсутність перевірки параметра 'vcal'. Це дозволяє неавторизованим зловмисникам отримувати доступ до повного експорту iCalendar приватних, чернеткових, видалених та персональних подій, розкриваючи конфіденційну інформацію.
Бізнес-вплив
Уразливість може призвести до витоку чутливої інформації про події, включно з назвами, описами, датами, місцями проведення та деталями організаторів. Це створює ризики для конфіденційності та може вплинути на репутацію організації, особливо якщо події містять приватні або внутрішні дані.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна My Calendar та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'vcal', зменшити експозицію плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.