CVE-2025-0959: podatność SQL Injection w wtyczce Eventer dla WordPress
Wtyczka Eventer do WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 33.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventer
Co wiadomo
Wtyczka Eventer - WordPress Event & Booking Manager do wersji 3.9.9.2 jest podatna na atak SQL Injection poprzez parametr reg_id. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Eventer, gdyż umożliwia nieautoryzowany dostęp do danych. Może prowadzić do wycieku informacji, naruszenia prywatności użytkowników oraz potencjalnych dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Eventer u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa bazy danych. Priorytetowo traktuj aktualizacje i weryfikację uprawnień użytkowników.