CVE-2025-12407: Luki CSRF w wtyczce Events Manager dla WordPress

Wtyczka Events Manager do WordPress ma lukę CSRF umożliwiającą usunięcie lokalizacji. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-12407CVSS 4.3Web

CVE-2025-12407: Luki CSRF w wtyczce Events Manager dla WordPress

Wtyczka Events Manager do WordPress ma lukę CSRF umożliwiającą usunięcie lokalizacji. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
4.3 MEDIUM
EPSS
1.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Events Manager – Calendar, Bookings, Tickets, and more! dla WordPress do wersji 7.2.2.2 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce przy akcji 'location_delete'. Atakujący może nakłonić administratora do wykonania nieautoryzowanego usunięcia lokalizacji.

Wpływ biznesowy

Podatność umożliwia nieautoryzowane usunięcie lokalizacji przez atak CSRF, co może prowadzić do zakłócenia działania serwisu i utraty danych konfiguracyjnych. Operatorzy IT powinni rozważyć ryzyko związane z manipulacją danymi i potencjalnym wpływem na dostępność usług oferowanych przez wtyczkę.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS