Уразливість Insecure Direct Object Reference у плагіні Timetable and Event Schedule by MotoPress для WordPress

Плагін Timetable and Event Schedule by MotoPress має уразливість IDOR, що дозволяє читати приватні події інших користувачів. Рекомендується оновлення та аудит доступів.
CVE-2026-9228CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні Timetable and Event Schedule by MotoPress для WordPress

Плагін Timetable and Event Schedule by MotoPress має уразливість IDOR, що дозволяє читати приватні події інших користувачів. Рекомендується оновлення та аудит доступів.

CVSS
4.3 MEDIUM
EPSS
12.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Timetable and Event Schedule by MotoPress для WordPress версій до 2.4.16 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа, контрольованого користувачем. Це дозволяє автентифікованим користувачам з рівнем доступу contributor і вище переглядати чернетки, очікуючі та приватні події інших користувачів.

Бізнес-вплив

Уразливість може призвести до розкриття конфіденційної інформації з чернеток та приватних подій у WordPress, що ставить під загрозу приватність користувачів і може вплинути на репутацію організації. Операторам ІТ слід враховувати можливість несанкціонованого доступу до внутрішнього контенту сайту, що може порушити політики безпеки та відповідність.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем contributor і вище до плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих компонентів. Пріоритезуйте виправлення відповідно до ризиків бізнесу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки