Уразливість обходу авторизації в плагіні My Calendar для WordPress

Уразливість у плагіні My Calendar дозволяє обходити модерацію подій у WordPress. Рекомендується оновлення та контроль доступу.
CVE-2026-7525CVSS 4.3Web

Уразливість обходу авторизації в плагіні My Calendar для WordPress

Уразливість у плагіні My Calendar дозволяє обходити модерацію подій у WordPress. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
26.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін My Calendar – Accessible Event Manager для WordPress має уразливість обходу авторизації у версіях до 3.7.9 включно. Атакуючі з правами користувача можуть змінювати статуси подій, обходячи процес модерації через маніпуляції з POST-запитами.

Бізнес-вплив

Ця уразливість дозволяє користувачам з обмеженими правами публікувати події або змінювати їх статуси без належного погодження, що може призвести до публікації небажаного або неправдивого контенту. Власники сайтів на WordPress повинні врахувати ризики для репутації та контролю контенту, особливо якщо плагін використовується для важливих подій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна My Calendar і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до функцій публікації подій, переглянути журнали активності на предмет підозрілих змін та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки