Уразливість відсутності авторизації в Simple calendar для Elementor у WordPress

Виявлено уразливість у Simple calendar для Elementor, що дозволяє видаляти записи календаря без авторизації. Рекомендовано оновлення та обмеження доступу.
CVE-2026-1310CVSS 5.3Web

Уразливість відсутності авторизації в Simple calendar для Elementor у WordPress

Виявлено уразливість у Simple calendar для Elementor, що дозволяє видаляти записи календаря без авторизації. Рекомендовано оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
26.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple calendar для Elementor у WordPress має уразливість відсутності перевірки авторизації у версіях до 1.6.6 включно. Це дозволяє неавторизованим користувачам видаляти довільні записи календаря, надсилаючи запит з дійсним nonce та ідентифікатором запису.

Бізнес-вплив

Уразливість може призвести до несанкціонованого видалення важливих записів у календарі, що впливає на цілісність даних і може порушити робочі процеси. Власники сайтів на WordPress із цим плагіном ризикують втратити інформацію та довіру користувачів. Середній рівень загрози вимагає своєчасного реагування для зменшення потенційних наслідків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple calendar для Elementor та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до AJAX дій плагіна, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також контролювати права доступу користувачів і регулярно оцінювати безпеку плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки