Вразливість відсутності авторизації в плагіні CalJ для WordPress (CVE-2026-4117)
Вразливість відсутності авторизації в плагіні CalJ для WordPress дозволяє змінювати налаштування API ключа користувачам з рівнем Subscriber.
- CVSS
- 5.3 MEDIUM
- EPSS
- 28.97%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CalJ для WordPress до версії 1.5 включно має вразливість відсутності перевірки авторизації, що дозволяє аутентифікованим користувачам з рівнем доступу Subscriber змінювати налаштування API ключа та очищувати кеш. Це пов’язано з відсутністю перевірки можливостей користувача та nonce у класі CalJSettingsPage.
Бізнес-вплив
Вразливість дозволяє користувачам з мінімальним рівнем доступу в адмінпанелі WordPress змінювати критичні налаштування плагіна, що може призвести до порушення роботи інтеграції з API та потенційного зловживання функціоналом плагіна. Це створює ризики для безпеки вебсайту та його стабільності.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна CalJ від розробника та застосувати їх при наявності. У разі відсутності патчів слід обмежити доступ користувачів до адмінпанелі, провести аудит прав користувачів, переглянути логи на предмет підозрілої активності та мінімізувати експозицію плагіна.