CVE-2025-12407: Luki CSRF w wtyczce Events Manager dla WordPress
Wtyczka Events Manager do WordPress ma lukę CSRF umożliwiającą usunięcie lokalizacji. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Events Manager – Calendar, Bookings, Tickets, and more! dla WordPress do wersji 7.2.2.2 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce przy akcji 'location_delete'. Atakujący może nakłonić administratora do wykonania nieautoryzowanego usunięcia lokalizacji.
Wpływ biznesowy
Podatność umożliwia nieautoryzowane usunięcie lokalizacji przez atak CSRF, co może prowadzić do zakłócenia działania serwisu i utraty danych konfiguracyjnych. Operatorzy IT powinni rozważyć ryzyko związane z manipulacją danymi i potencjalnym wpływem na dostępność usług oferowanych przez wtyczkę.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.