Вразливість Path Traversal у плагіні The Events Calendar для WordPress

Вразливість Path Traversal у плагіні The Events Calendar для WordPress дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.
CVE-2026-3585CVSS 7.5Web

Вразливість Path Traversal у плагіні The Events Calendar для WordPress

Вразливість Path Traversal у плагіні The Events Calendar для WordPress дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
27.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін The Events Calendar для WordPress має вразливість Path Traversal у функції 'ajax_create_import' у версіях до 6.15.17 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Автор і вище читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Вразливість може бути використана для несанкціонованого доступу до конфіденційних файлів на сервері, що загрожує безпеці даних і може призвести до витоку важливої інформації. Для ІТ-операторів це означає підвищений ризик компрометації серверів, особливо якщо користувачі мають права автора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна The Events Calendar і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем автора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки