Уразливість SQL Injection у плагіні My Calendar для WordPress (CVE-2026-6854)
Вразливість SQL Injection у плагіні My Calendar для WordPress дозволяє викрадення даних. Рекомендується оновити плагін до останньої версії.
- CVSS
- 7.5 HIGH
- EPSS
- 19.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін My Calendar – Accessible Event Manager для WordPress має вразливість типу time-based blind SQL Injection через параметр 'mc_auth' у версіях до 3.7.8 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.
Бізнес-вплив
Вразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує плагін My Calendar. Це створює ризики для конфіденційності, цілісності даних і може вплинути на довіру користувачів та репутацію бізнесу. Інфраструктура, що не оновлена, залишається відкритою для атак з боку неавторизованих осіб.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна My Calendar та встановити останню безпечну версію. Якщо оновлення недоступне, слід обмежити доступ до параметра 'mc_auth', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого сервісу. Важливо також регулярно моніторити безпекові оновлення від розробника плагіна.