CVE-2025-14507: Wycieki danych w wtyczce EventPrime dla WordPress

Luka w wtyczce EventPrime dla WordPress umożliwia nieautoryzowany dostęp do danych rezerwacji. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-14507CVSS 5.3Web

CVE-2025-14507: Wycieki danych w wtyczce EventPrime dla WordPress

Luka w wtyczce EventPrime dla WordPress umożliwia nieautoryzowany dostęp do danych rezerwacji. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.3 MEDIUM
EPSS
30.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka EventPrime - Events Calendar, Bookings and Tickets dla WordPress do wersji 4.2.7.0 zawiera lukę umożliwiającą nieautoryzowanym atakującym dostęp do wrażliwych danych rezerwacji poprzez REST API. Luka pozwala na wyciągnięcie informacji takich jak nazwy użytkowników, adresy e-mail, szczegóły biletów, dane płatności oraz klucze zamówień, jeśli API jest włączone przez administratora.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku poufnych danych klientów, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. Atakujący mogą wykorzystać te informacje do dalszych działań przestępczych, takich jak phishing czy kradzież tożsamości. Niezaktualizowane systemy narażają organizacje na potencjalne szkody reputacyjne i prawne.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki EventPrime i aktualizację do najnowszej dostępnej wersji, która zawiera poprawki bezpieczeństwa. Jeśli aktualizacja nie jest możliwa, należy rozważyć wyłączenie REST API lub ograniczenie do zaufanych użytkowników. Dodatkowo warto monitorować logi systemowe pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS