Уразливість у The Events Calendar для WordPress дозволяє несанкціоновані зміни даних
Уразливість у плагіні The Events Calendar дозволяє змінювати дані подій без належних прав. Рекомендується оновити плагін та переглянути доступ користувачів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 13.6%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін The Events Calendar для WordPress має уразливість через неправильну перевірку прав у функціях 'can_edit' та 'can_delete', що дозволяє користувачам з рівнем Contributor і вище змінювати або видаляти події, організаторів та місця через REST API. Уразливість присутня у всіх версіях до 6.15.16 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін або втрати важливих даних подій, що впливає на цілісність інформації та довіру користувачів. Для організацій, які використовують цей плагін, існує ризик порушення нормального функціонування вебсайту та потенційних репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна The Events Calendar та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Contributor і вище, переглянути журнали активності на предмет підозрілих змін і зменшити експозицію REST API. Пріоритетно оцінити ризики та впровадити додаткові заходи контролю доступу.