Уразливість обходу авторизації в плагіні My Calendar для WordPress
Уразливість у плагіні My Calendar дозволяє обходити модерацію подій у WordPress. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін My Calendar – Accessible Event Manager для WordPress має уразливість обходу авторизації у версіях до 3.7.9 включно. Атакуючі з правами користувача можуть змінювати статуси подій, обходячи процес модерації через маніпуляції з POST-запитами.
Бізнес-вплив
Ця уразливість дозволяє користувачам з обмеженими правами публікувати події або змінювати їх статуси без належного погодження, що може призвести до публікації небажаного або неправдивого контенту. Власники сайтів на WordPress повинні врахувати ризики для репутації та контролю контенту, особливо якщо плагін використовується для важливих подій.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна My Calendar і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до функцій публікації подій, переглянути журнали активності на предмет підозрілих змін та розглянути тимчасове відключення плагіна для зниження ризику.