Уразливість у плагіні Events Calendar для WordPress дозволяє неавторизованим користувачам змінювати імпортовані записи

Уразливість у плагіні Events Calendar WordPress дозволяє неавторизованим користувачам змінювати імпортовані записи та зберігати довільний вміст.
CVE-2026-13390CVSS 5.3CMS

Уразливість у плагіні Events Calendar для WordPress дозволяє неавторизованим користувачам змінювати імпортовані записи

Уразливість у плагіні Events Calendar WordPress дозволяє неавторизованим користувачам змінювати імпортовані записи та зберігати довільний вміст.

CVSS
5.3 MEDIUM
EPSS
-
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Events Calendar для WordPress версій до 6.16.5.1 має уразливість, через яку не виконується перевірка авторизації на одному з REST API маршрутів імпорту подій. Це дозволяє неавторизованим зловмисникам позначати імпортовані записи як невдалі та зберігати довільний вміст у прихованих коментарях.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Events Calendar, ця уразливість може призвести до порушення цілісності даних імпорту подій та потенційного зловживання прихованими коментарями. Це може вплинути на коректність відображення подій і створити ризики для безпеки контенту сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Events Calendar і встановити версію 6.16.5.1 або новішу. Якщо оновлення недоступне, слід обмежити доступ до REST API маршрутів імпорту подій, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки