Вразливість відсутності авторизації в плагіні CalJ для WordPress (CVE-2026-4117)

Вразливість відсутності авторизації в плагіні CalJ для WordPress дозволяє змінювати налаштування API ключа користувачам з рівнем Subscriber.
CVE-2026-4117CVSS 5.3Web

Вразливість відсутності авторизації в плагіні CalJ для WordPress (CVE-2026-4117)

Вразливість відсутності авторизації в плагіні CalJ для WordPress дозволяє змінювати налаштування API ключа користувачам з рівнем Subscriber.

CVSS
5.3 MEDIUM
EPSS
28.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CalJ для WordPress до версії 1.5 включно має вразливість відсутності перевірки авторизації, що дозволяє аутентифікованим користувачам з рівнем доступу Subscriber змінювати налаштування API ключа та очищувати кеш. Це пов’язано з відсутністю перевірки можливостей користувача та nonce у класі CalJSettingsPage.

Бізнес-вплив

Вразливість дозволяє користувачам з мінімальним рівнем доступу в адмінпанелі WordPress змінювати критичні налаштування плагіна, що може призвести до порушення роботи інтеграції з API та потенційного зловживання функціоналом плагіна. Це створює ризики для безпеки вебсайту та його стабільності.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна CalJ від розробника та застосувати їх при наявності. У разі відсутності патчів слід обмежити доступ користувачів до адмінпанелі, провести аудит прав користувачів, переглянути логи на предмет підозрілої активності та мінімізувати експозицію плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки