Уразливість у плагіні Events Calendar для WordPress дозволяє неавторизованим користувачам змінювати імпортовані записи
Уразливість у плагіні Events Calendar WordPress дозволяє неавторизованим користувачам змінювати імпортовані записи та зберігати довільний вміст.
- CVSS
- 5.3 MEDIUM
- EPSS
- -
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Events Calendar для WordPress версій до 6.16.5.1 має уразливість, через яку не виконується перевірка авторизації на одному з REST API маршрутів імпорту подій. Це дозволяє неавторизованим зловмисникам позначати імпортовані записи як невдалі та зберігати довільний вміст у прихованих коментарях.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Events Calendar, ця уразливість може призвести до порушення цілісності даних імпорту подій та потенційного зловживання прихованими коментарями. Це може вплинути на коректність відображення подій і створити ризики для безпеки контенту сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Events Calendar і встановити версію 6.16.5.1 або новішу. Якщо оновлення недоступне, слід обмежити доступ до REST API маршрутів імпорту подій, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості для зниження ризиків.