Ad

CVE-2026-16536

MEDIUM CVSS 3.1: 5,3 EPSS 0.19%
Обновлено 4 августа 2026
Google
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 3.1.0
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Google
Публичный эксплойт Нет

Плагин WordPress Simple Google Calendar Outlook Events Widget до версии 3.1.0 не проверяет URL-адрес, предоставленный пользователем, перед выполнением запроса на стороне сервера, что позволяет неаутентифицированным злоумышленникам выполнять атаки подделки запроса на стороне сервера и, в некоторых случаях, читать ответ на внутренний запрос.

Показать оригинальное описание (EN)

The Simple Google Calendar Outlook Events Widget WordPress plugin before 3.1.0 does not validate a user-supplied URL before performing a server-side request, allowing unauthenticated attackers to perform Server-Side Request Forgery attacks and, in some cases, read the response of the internal request.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1