Уразливість у The Events Calendar для WordPress дозволяє несанкціоновані зміни даних

Уразливість у плагіні The Events Calendar дозволяє змінювати дані подій без належних прав. Рекомендується оновити плагін та переглянути доступ користувачів.
CVE-2026-2694CVSS 5.4Web

Уразливість у The Events Calendar для WordPress дозволяє несанкціоновані зміни даних

Уразливість у плагіні The Events Calendar дозволяє змінювати дані подій без належних прав. Рекомендується оновити плагін та переглянути доступ користувачів.

CVSS
5.4 MEDIUM
EPSS
13.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін The Events Calendar для WordPress має уразливість через неправильну перевірку прав у функціях 'can_edit' та 'can_delete', що дозволяє користувачам з рівнем Contributor і вище змінювати або видаляти події, організаторів та місця через REST API. Уразливість присутня у всіх версіях до 6.15.16 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін або втрати важливих даних подій, що впливає на цілісність інформації та довіру користувачів. Для організацій, які використовують цей плагін, існує ризик порушення нормального функціонування вебсайту та потенційних репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна The Events Calendar та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Contributor і вище, переглянути журнали активності на предмет підозрілих змін і зменшити експозицію REST API. Пріоритетно оцінити ризики та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки