Уразливість Insecure Direct Object Reference у плагіні My Calendar для WordPress

Виявлено уразливість IDOR у плагіні My Calendar для WordPress, що дозволяє неавторизованим користувачам отримувати доступ до приватних подій.
CVE-2026-11896CVSS 5.3Web

Уразливість Insecure Direct Object Reference у плагіні My Calendar для WordPress

Виявлено уразливість IDOR у плагіні My Calendar для WordPress, що дозволяє неавторизованим користувачам отримувати доступ до приватних подій.

CVSS
5.3 MEDIUM
EPSS
23.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін My Calendar – Accessible Event Manager для WordPress має уразливість Insecure Direct Object Reference (IDOR) у версіях до 3.7.14 включно через відсутність перевірки параметра 'vcal'. Це дозволяє неавторизованим зловмисникам отримувати доступ до повного експорту iCalendar приватних, чернеткових, видалених та персональних подій, розкриваючи конфіденційну інформацію.

Бізнес-вплив

Уразливість може призвести до витоку чутливої інформації про події, включно з назвами, описами, датами, місцями проведення та деталями організаторів. Це створює ризики для конфіденційності та може вплинути на репутацію організації, особливо якщо події містять приватні або внутрішні дані.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна My Calendar та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'vcal', зменшити експозицію плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки